
Crestron/Barco/Extron/InFocus/TeqAV Remote Command Injection (CVE-2019-3929) Metasploit Module
Crestron/Barco/Extron/InFocus/TeqAV 원격 명령 삽입 (CVE-2019-3929) Metasploit 모듈
Tenable의 설명에 따르면:
인증되지 않은 원격 공격자는 HTTP 엔드포인트 file_transfer.cgi에 조작된 요청을 전송하여 루트 권한으로 운영 체제 명령을 실행할 수 있습니다. 이 취약점은 알려진 모든 장치에 영향을 미치는 것으로 보입니다. 여기에는 Crestron AM-100 펌웨어 1.6.0.2, Crestron AM-101 펌웨어 2.7.0.1, Barco wePresent WiPG-1000 펌웨어 2.3.0.10, 펌웨어 2.4.1.19 이전의 Barco wePresent WiPG-1600, Extron ShareLink 200/250 펌웨어 2.0.3.4, Teq AV IT WIPS710 펌웨어 1.1.0.7, SHARP PN-L703WA 펌웨어 1.4.2.3, Optoma WPS-Pro 펌웨어 1.0.0.5, Blackbox HD WPS 펌웨어 1.0.0.5, InFocus LiteShow3 펌웨어 1.0.16, 및 InFocus LiteShow4 2.0.0.7이 포함됩니다.
모든 공로는 Tenable에 있습니다. 모듈은 위에서 언급한 펌웨어 이하를 사용하는 Crestron AM-100/101 장치를 성공적으로 악용했습니다.