
ПРОИЗВОЛЬНАЯ ЗАГРУЗКА ФАЙЛОВ ПРИВОДИТ К "удалению всех файлов для отказа в обслуживании (с использованием 'rm -rf *.*' в коде), обратному соединению (с использованием '.asp' webshell), бэкдору, повышению привилегий и т.д".
OPTILINK E-PON "МОДЕЛЬ: OP-XT71000N" с "ВЕРСИЯ ОБОРУДОВАНИЯ: V2.2"; & "ВЕРСИЯ ПРОШИВКИ: OP_V3.3.1-191028"
Обнаружена уязвимость в "OPTILINK OP-XT71000N Версия оборудования: V2.2 , Версия прошивки: OP_V3.3.1-191028", которая позволяет атакующему загружать произвольные файлы через " /mgm_dev_upgrade.asp ", что может привести к "удалению всех файлов для отказа в обслуживании (с помощью 'rm -rf .' в коде), обратному подключению (с использованием '.asp' веб-шелла), бэкдору, повышению привилегий и т.д.".
ЦЕЛЬ
/mgm_dev_upgrade.asp
Вектор атаки
загрузка произвольных файлов через " /mgm_dev_upgrade.asp ", что приводит к "удалению всех файлов для отказа в обслуживании (с помощью 'rm -rf .' в коде), обратному подключению (с использованием '.asp' веб-шелла), бэкдору, повышению привилегий и т.д.".
С УВАЖЕНИЕМ
Huzaifa Hussain