CVE-2017-14105
HiveManager Classic fino alla 8.1r1 consente l'esecuzione arbitraria di codice JSP modificando un archivio di backup prima di un ripristino, poiché la...
- Pubblicato
- 1 set 2017
- Aggiornato
- 5 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 5 ago 2026
CVSS primario
nvd · CVSS 3.0
CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 66,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# HiveManager Classic fino alla 8.1r1 consente l'esecuzione arbitraria di codice JSP modificando un archivio di backup prima di un ripristino, poiché la funzione di ripristino non valida i percorsi all'interno dell'archivio. Un attaccante locale autenticato — anche limitato come tenant — può aggiungere una JSP in HiveManager/tomcat/webapps/hm/domains/$yourtenant/maps (verrà esposta nell'interfaccia web).
Fonti
1Divulgazione dettagliata di CVE-2017-14105 per Aerohive HiveManager Classic riguardante l'escalation dei privilegi tramite upload di un archivio di backup dannoso che consente l'esecuzione di codice JSP webshell.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.