CVE-2014-4688
2.1.4 より前の pfSense では、リモートの認証済みユーザーが任意のコマンドを実行できる可能性があります: (1) Create Alias アクションで diag_dns.php に hostname 値を指定する、(2) diag_smart.php に smartmonemail...
- 公開済み
- 2014/07/02
- 更新済み
- 2024/08/06
- CNA の割り当て
- mitre
- 観察された証拠
- 2018/01/15
プライマリ CVSS
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:P/I:P/A:P低 · 今後 30 日間
- パーセンタイル
- 93.9%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
2.1.4 より前の pfSense では、リモートの認証済みユーザーが任意のコマンドを実行できる可能性があります: (1) Create Alias アクションで diag_dns.php に hostname 値を指定する、(2) diag_smart.php に smartmonemail 値を指定する、または (3) status_rrd_graph_img.php に database 値を指定する。
ソース
4- CVE-2014-4688エクスプロイト
pfSenseのCVE-2014-4688用のPythonエクスプロイト。リバースシェルと認証バイパスを備えたリモートコマンド実行を可能にします。
- CVE-2014-4688-pfsenseエクスプロイト
CVE-2014-4688の修正版概念実証エクスプロイト。pfSense status_rrd_graph_img.phpのコマンドインジェクション脆弱性で、SSL処理付きの認証済みリモートコード実行を可能にする。
- CVE-2014-4688-NodeJs-Exploitエクスプロイト
認証済みリモートコマンド実行 – pfSense <= 2.1.3
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。