CVE-2017-18044
È stato scoperto un problema di Command Injection in ContentStore/Base/CVDataPipe.dll in Commvault prima della v11 SP6. Una specifica funzione di parsing...
- Pubblicato
- 19 gen 2018
- Aggiornato
- 5 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 4 ago 2026
CVSS primario
nvd · CVSS 2.0
AV:N/AC:L/Au:N/C:C/I:C/A:CAlto · prossimi 30 giorni
- Percentile
- 99,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stato scoperto un problema di Command Injection in ContentStore/Base/CVDataPipe.dll in Commvault prima della v11 SP6. Una specifica funzione di parsing dei messaggi all'interno del servizio Commvault non valida correttamente l'input di una stringa in arrivo prima di passarla a CreateProcess. Di conseguenza, un messaggio appositamente predisposto può iniettare comandi che verranno eseguiti sul sistema operativo di destinazione. Lo sfruttamento di questa vulnerabilità non richiede autenticazione e può portare a privilegi a livello di SYSTEM su qualsiasi sistema che esegue il demone cvd. Questa è una vulnerabilità diversa da CVE-2017-3195.
Fonti
1- CVE-2017-18044-ExploitExploit
Commvault-CVE-2017-18044
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.