CVE-2018-18852
I dispositivi Cerio DT-300N, versioni da 1.1.6 a 1.1.12, consentono l'iniezione di comandi del sistema operativo a causa di una convalida impropria...
- Pubblicato
- 18 giu 2019
- Aggiornato
- 5 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:C/I:C/A:CAlto · prossimi 30 giorni
- Percentile
- 99,1%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
I dispositivi Cerio DT-300N, versioni da 1.1.6 a 1.1.12, consentono l'iniezione di comandi del sistema operativo a causa di una convalida impropria dell'input nell'uso della funzionalità PING dell'interfaccia web, che utilizza Save.cgi per eseguire un comando ping; vulnerabilità sfruttata attivamente in ambienti reali nell'ottobre 2018.
Fonti
2- CVE-2018-18852Exploit
CERIO RCE CVE-2018-18852, RCE autenticata (credenziali predefinite del vendor) basata sul web come utente root.
- CVE-2018-18852Exploit
Exploit di esecuzione remota di codice autenticato per router CERIO (DT300N, DT100G, AMR-3204, WMR-200N) che utilizza le credenziali predefinite del vendor. PoC in Python che mira all'architettura MIPS.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.