
Crestron/Barco/Extron/InFocus/TeqAV リモートコマンドインジェクション (CVE-2019-3929) Metasploitモジュール
Crestron/Barco/Extron/InFocus/TeqAV リモートコマンドインジェクション (CVE-2019-3929) Metasploitモジュール
Tenableの説明によると:
"リモートの未認証攻撃者は、HTTPエンドポイント file_transfer.cgi への巧妙に細工されたリクエストを介して、rootとしてオペレーティングシステムコマンドを実行できます。この脆弱性は、Crestron AM-100 ファームウェア 1.6.0.2、Crestron AM-101 ファームウェア 2.7.0.1、Barco wePresent WiPG-1000 ファームウェア 2.3.0.10、ファームウェア 2.4.1.19 より前の Barco wePresent WiPG-1600、Extron ShareLink 200/250 ファームウェア 2.0.3.4、Teq AV IT WIPS710 ファームウェア 1.1.0.7、SHARP PN-L703WA ファームウェア 1.4.2.3、Optoma WPS-Pro ファームウェア 1.0.0.5、Blackbox HD WPS ファームウェア 1.0.0.5、InFocus LiteShow3 ファームウェア 1.0.16、および InFocus LiteShow4 2.0.0.7 を含む、すべての既知のデバイスに影響を与えるようです"
すべての功績は Tenable に帰属します。このモジュールは、上記で言及されたバージョン以下のファームウェアを搭載した Crestron AM-100/101 デバイスに対してエクスプロイトに成功しました。