CVE-2025-7769
कमांड में प्रयुक्त विशेष तत्वों का अनुचित निष्प्रभावीकरण ('कमांड इंजेक्शन') Tigo Energy Cloud Connect Advanced में
- प्रकाशित
- 6 अग॰ 2025
- अद्यतन
- 6 अग॰ 2025
- सीएनए असाइन करना
- icscert
- साक्ष्य देखे गए
- 11 अग॰ 2025
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xमध्यम · अगले 30 दिन
- प्रतिशत
- 97.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Tigo Energy का CCA, /cgi-bin/mobile_api एंडपॉइंट में कमांड इंजेक्शन भेद्यता से ग्रस्त है, जब DEVICE_PING कमांड कॉल किया जाता है, जो उपयोगकर्ता इनपुट के अनुचित प्रबंधन के कारण रिमोट कोड निष्पादन की अनुमति देता है। जब डिफ़ॉल्ट क्रेडेंशियल के साथ उपयोग किया जाता है, तो यह हमलावरों को डिवाइस पर मनमाने कमांड निष्पादित करने में सक्षम बनाता है, जिससे संभावित अनधिकृत पहुंच, सेवा व्यवधान और डेटा एक्सपोज़र हो सकता है।
स्रोत
1Byte Reaper · multiple · 11 अग॰ 2025
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।