CVE-2024-29973
** UNSUPPORTED WHEN ASSIGNED ** Zyxel NAS326 फर्मवेयर संस्करण V5.21(AAZF.17)C0 से पहले तथा NAS542 फर्मवेयर संस्करण V5.21(ABAG.14)C0 से पहले के "setCookie" पैरामीटर में कमांड इंजेक्शन...
- प्रकाशित
- 4 जून 2024
- अद्यतन
- 2 अग॰ 2024
- सीएनए असाइन करना
- Zyxel
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
** UNSUPPORTED WHEN ASSIGNED ** Zyxel NAS326 फर्मवेयर संस्करण V5.21(AAZF.17)C0 से पहले तथा NAS542 फर्मवेयर संस्करण V5.21(ABAG.14)C0 से पहले के "setCookie" पैरामीटर में कमांड इंजेक्शन भेद्यता, एक अनप्रमाणित हमलावर को क्राफ्टेड HTTP POST अनुरोध भेजकर कुछ ऑपरेटिंग सिस्टम (OS) कमांड निष्पादित करने की अनुमति दे सकती है।
स्रोत
8Zyxel NAS डिवाइसों में कमांड इंजेक्शन भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट। तैयार किए गए HTTP अनुरोधों के माध्यम से मनमाना कमांड निष्पादन प्रदर्शित करता है, जिससे सिस्टम अधिग्रहण और डेटा निष्कर्षण संभव होता है।
CVE-2024-29973 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Zyxel NAS डिवाइसों में रिमोट कमांड इंजेक्शन है, जो क्राफ्टेड HTTP अनुरोधों के माध्यम से मनमाना कमांड निष्पादन प्रदर्शित करता है।
- CVE-2024-29973एक्सप्लॉइट
CVE-2024-29973 के लिए POC
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।