CVE-2023-5142
H3C ER6300G2 कॉन्फ़िग फ़ाइल userLogin.asp पाथ ट्रैवर्सल
- प्रकाशित
- 24 सित॰ 2023
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 82.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
H3C GR-1100-P, GR-1108-P, GR-1200W, GR-1800AX, GR-2200, GR-3200, GR-5200, GR-8300, ER2100n, ER2200G2, ER3200G2, ER3260G2, ER5100G2, ER5200G2 और ER6300G2 में 20230908 तक एक भेद्यता पाई गई है जिसे समस्याग्रस्त के रूप में वर्गीकृत किया गया है। यह भेद्यता कॉन्फ़िग फ़ाइल हैंडलर घटक की फ़ाइल /userLogin.asp के अज्ञात कोड को प्रभावित करती है। यह हेरफेर पाथ ट्रैवर्सल की ओर ले जाता है। हमला दूरस्थ रूप से शुरू किया जा सकता है। हमले की जटिलता काफी अधिक है। शोषण करना कठिन प्रतीत होता है। शोषण को सार्वजनिक रूप से प्रकट किया गया है और इसका उपयोग किया जा सकता है। VDB-240238 इस भेद्यता को सौंपा गया पहचानकर्ता है। नोट: इस प्रकटीकरण के बारे में विक्रेता से शुरुआत में संपर्क किया गया था, लेकिन उसने किसी भी तरह से प्रतिक्रिया नहीं दी।
स्रोत
1CVE-2023-5142 के लिए PoC एक्सप्लॉइट जो H3C GR सीरीज़ राउटर्स को लक्षित करता है, जिसमें बिना प्रमाणीकरण वाली डायरेक्टरी ट्रैवर्सल भेद्यता के माध्यम से संवेदनशील कॉन्फ़िगरेशन फ़ाइलें निकाली जाती हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।