CVE-2024-7120
Raisecom MSG1200/MSG2100E/MSG2200/MSG2300 वेब इंटरफ़ेस list_base_config.php OS कमांड इंजेक्शन
- प्रकाशित
- 26 जुल॰ 2024
- अद्यतन
- 1 अग॰ 2024
- सीएनए असाइन करना
- VulDB
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Raisecom MSG1200, MSG2100E, MSG2200 और MSG2300 3.90 में एक भेद्यता पाई गई, जिसे क्रिटिकल के रूप में वर्गीकृत किया गया है। यह फ़ाइल list_base_config.php के अज्ञात भाग को प्रभावित करती है, जो वेब इंटरफ़ेस घटक का हिस्सा है। तर्क template का हेरफेर OS कमांड इंजेक्शन की ओर ले जाता है। हमले की शुरुआत दूरस्थ रूप से करना संभव है। इस भेद्यता का शोषण सार्वजनिक रूप से प्रकट किया जा चुका है और इसका उपयोग किया जा सकता है। इस भेद्यता का संबद्ध पहचानकर्ता VDB-272451 है।
स्रोत
2RAISECOM गेटवे उपकरणों में CVE-2024-7120 कमांड इंजेक्शन भेद्यता के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट। सुरक्षा परीक्षण के लिए शोषण विवरण, प्रभावित मॉडल और curl-आधारित हमले के उदाहरण प्रदान करता है।
CVE-2024-7120 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, RAISECOM गेटवे डिवाइसों में कमांड इंजेक्शन। list_base_config.php में टेम्पलेट पैरामीटर के माध्यम से मनमाने कमांड निष्पादित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।