CVE-2024-40891
Zyxel DSL CPE OS कमांड इंजेक्शन भेद्यता
- प्रकाशित
- 4 फ़र॰ 2025
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- Zyxel
- साक्ष्य देखे गए
- 11 फ़र॰ 2025
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
**निर्धारित होने पर असमर्थित** लिगेसी DSL CPE Zyxel VMG4325-B10A फर्मवेयर संस्करण 1.00(AAFR.4)C0_20170615 के प्रबंधन कमांड में एक प्रमाणीकरण-पश्चात कमांड इंजेक्शन भेद्यता, एक प्रमाणित हमलावर को Telnet के माध्यम से प्रभावित डिवाइस पर ऑपरेटिंग सिस्टम (OS) कमांड निष्पादित करने की अनुमति दे सकती है।
स्रोत
1- zyxel-p870hn-hardware-hackingअनुसंधान
नंगे PCB से root तक: अपने स्वयं के हार्डवेयर पर UART के माध्यम से ZyXEL P-870HN (BCM6368) की हार्डवेयर हैकिंग — CVE-2025-0890 + CVE-2024-40891
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।