CVE-2024-12856
Four-Faith Industrial Router adjust_sys_time Iniezione di Comandi del Sistema Operativo
- Pubblicato
- 27 dic 2024
- Aggiornato
- 22 nov 2025
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
I router Four-Faith dei modelli F3x24 e F3x36 sono affetti da una vulnerabilità di iniezione di comandi nel sistema operativo (OS). Almeno la versione del firmware 2.0 consente ad attaccanti autenticati e remoti di eseguire comandi OS arbitrari tramite HTTP quando modificano l'ora di sistema tramite apply.cgi. Inoltre, questa versione del firmware dispone di credenziali predefinite che, se non modificate, trasformerebbero di fatto questa vulnerabilità in un problema di esecuzione di comandi OS remota e non autenticata.
Fonti
1- CVE-2024-12856Exploit
Un exploit per router Four-Faith per ottenere una reverse shell.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.