
Cisco बग: CSCur90888 - Cisco UCS Manager रिमोट कमांड निष्पादन भेद्यता
एक्सप्लॉइट शीर्षक : Cisco UCS Manager - 2.2(1d) - Remote Command Execution
विवरण : सिस्को FX-OS के 1.1.2 से पहले (Firepower 9000 डिवाइसों पर) और Cisco Unified Computing System (UCS) Manager के 2.2(4b) से पहले, 2.2(5a) से पहले 2.2(5), तथा 3.0(2e) से पहले 3.0 संस्करणों में एक अनिर्दिष्ट CGI स्क्रिप्ट दूरस्थ हमलावरों को क्राफ्टेड HTTP अनुरोध के माध्यम से मनमाना शेल कमांड निष्पादित करने की अनुमति देती है, जिसे बग ID CSCur90888 के रूप में जाना जाता है।
दिनांक : 1/15/2021
एक्सप्लॉइट लेखक : liquidsky (J.McPeters)
असुरक्षित सॉफ़्टवेयर : Cisco UCS Manager - 2.2(1d) -> [विक्रेता (सिस्को) के अनुसार, यह 3.0(2e) से पहले के संस्करणों को प्रभावित करने के लिए जाना जाता है।]
विक्रेता होमपेज : https://www.cisco.com/c/en/us/products/servers-unified-computing/ucs-manager/index.html
संस्करण : 2.2(1d), 2.2(3c)A
सिस्को संदर्भ : https://quickview.cloudapps.cisco.com/quickview/bug/CSCur90888
परीक्षण किया गया : Cisco UCS Manager - 2.2(1d) (एक्सप्लॉइट Debian 5.6.7-1kali1 (Kali 2020.1 x64) के साथ चलाया गया)
लेखक साइट : https://github.com/fuzzlove/Cisco-UCS-Manager-2.2-1d-Remote-Command-Execution
विशेष नोट्स : यह एप्लिकेशन डिफ़ॉल्ट रूप से संचार के लिए पुराने TLS 1.0 का उपयोग करता है, इसलिए openssl में 'sed' का उपयोग करके 1.0 के लिए एक त्वरित-सुधार/अस्थायी पैच है (जो शोषण के बाद परिवर्तनों को वापस कर देता है)।
Greetz: wetw0rk, Fr13ndz, O.G.Xx25, MS, SS, JK, S3 परिवार, और अंतिम लेकिन कम नहीं droppunx ^_~