CVE-2017-17562
Уязвимость удалённого выполнения кода в Embedthis GoAhead
- Опубликовано
- 12 дек. 2017 г.
- Обновлено
- 21 окт. 2025 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 18 дек. 2017 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,9 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
Embedthis GoAhead до версии 3.6.5 позволяет удалённое выполнение кода, если CGI включён и CGI-программа динамически компонуется. Это происходит из-за инициализации окружения порождённых CGI-скриптов с использованием недоверенных параметров HTTP-запросов в функции cgiHandler в файле cgi.c. В сочетании с динамическим компоновщиком glibc это поведение может быть использовано для удалённого выполнения кода с помощью специальных имён параметров, таких как LD_PRELOAD. Злоумышленник может отправить полезную нагрузку в виде shared object в теле запроса и сослаться на неё через /proc/self/fd/0.
Источники
6- CVE-2017-17562Эксплойт
Автономный эксплойт на Python 3 для CVE-2017-17562, нацеленный на веб-сервер GoAhead версий 2.5–3.6.5, с автоматическим обнаружением CGI-точки входа и доставкой полезной нагрузки обратного шелла.
- goahead-rce-exploitЭксплойт
Эксплойт для уязвимости CVE-2017-17562, которая позволяет RCE на GoAhead (< v3.6.5), если CGI включен и CGI-программа динамически слинкована.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.