CVE-2024-29972
** UNSUPPORTED WHEN ASSIGNED ** Zyxel NAS326 फर्मवेयर V5.21(AAZF.17)C0 से पहले के संस्करणों और NAS542 फर्मवेयर V5.21(ABAG.14)C0 से पहले के संस्करणों में CGI प्रोग्राम "remote_help-cgi" में...
- प्रकाशित
- 4 जून 2024
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- Zyxel
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
** UNSUPPORTED WHEN ASSIGNED ** Zyxel NAS326 फर्मवेयर V5.21(AAZF.17)C0 से पहले के संस्करणों और NAS542 फर्मवेयर V5.21(ABAG.14)C0 से पहले के संस्करणों में CGI प्रोग्राम "remote_help-cgi" में कमांड इंजेक्शन भेद्यता, एक अनधिकृत हमलावर को विशेष रूप से तैयार HTTP POST अनुरोध भेजकर कुछ ऑपरेटिंग सिस्टम (OS) कमांड निष्पादित करने की अनुमति दे सकती है।
स्रोत
2यह मेरे द्वारा खोजी गई Zyxel कमजोरियों के लिए एक प्रूफ ऑफ कॉन्सेप्ट है। ब्लॉग पढ़ें :)
- CVE-2024-29972एक्सप्लॉइट
CVE-2024-29972 Zyxel NAS बैकडोर खाते के लिए शोषण स्क्रिप्ट, NsaRescueAngel के माध्यम से अनधिकृत रूट पहुंच के लिए CVE-2024-29973 के साथ संयोजन।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।