CVE-2019-10669
È stato scoperto un problema in LibreNMS fino alla versione 1.47. È presente una vulnerabilità di iniezione di comandi in...
- Pubblicato
- 9 set 2019
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 10 set 2019
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stato scoperto un problema in LibreNMS fino alla versione 1.47. È presente una vulnerabilità di iniezione di comandi in html/includes/graphs/device/collectd.inc.php, dove i parametri forniti dall'utente vengono filtrati con la funzione mysqli_escape_real_string. Questa funzione non è quella appropriata per sanitizzare gli argomenti dei comandi, poiché non esegue l'escape di una serie di caratteri di sintassi della riga di comando come ` (backtick), consentendo a un attaccante di iniettare comandi nella variabile $rrd_cmd, che vengono eseguiti tramite passthru().
Fonti
1Metasploit · linux · 10 set 2019
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.