
Módulo Metasploit para Injeção Remota de Comandos em Crestron/Barco/Extron/InFocus/TeqAV (CVE-2019-3929)
Módulo Metasploit para Injeção de Comandos Remotos em Crestron/Barco/Extron/InFocus/TeqAV (CVE-2019-3929)
Conforme descrição da Tenable:
"Um atacante remoto não autenticado pode executar comandos do sistema operacional como root através de requisições maliciosas ao endpoint HTTP file_transfer.cgi. Esta vulnerabilidade parece afetar todos os dispositivos conhecidos, incluindo Crestron AM-100 firmware 1.6.0.2, Crestron AM-101 firmware 2.7.0.1, Barco wePresent WiPG-1000 firmware 2.3.0.10, Barco wePresent WiPG-1600 antes do firmware 2.4.1.19, Extron ShareLink 200/250 firmware 2.0.3.4, Teq AV IT WIPS710 firmware 1.1.0.7, SHARP PN-L703WA firmware 1.4.2.3, Optoma WPS-Pro firmware 1.0.0.5, Blackbox HD WPS firmware 1.0.0.5, InFocus LiteShow3 firmware 1.0.16 e InFocus LiteShow4 2.0.0.7"
Todo o crédito à Tenable. O módulo explorou com sucesso dispositivos Crestron AM-100/101 com firmware <= ao mencionado acima.