
Модуль Metasploit для удалённого внедрения команд в Crestron/Barco/Extron/InFocus/TeqAV (CVE-2019-3929)
Удаленное внедрение команд (CVE-2019-3929) в Crestron/Barco/Extron/InFocus/TeqAV — модуль Metasploit
Согласно описанию Tenable:
«Неаутентифицированный удаленный злоумышленник может выполнять команды операционной системы с правами root с помощью специально сформированных запросов к HTTP-эндпоинту file_transfer.cgi. Эта уязвимость, по-видимому, затрагивает все известные устройства, включая Crestron AM-100 с прошивкой 1.6.0.2, Crestron AM-101 с прошивкой 2.7.0.1, Barco wePresent WiPG-1000 с прошивкой 2.3.0.10, Barco wePresent WiPG-1600 до прошивки 2.4.1.19, Extron ShareLink 200/250 с прошивкой 2.0.3.4, Teq AV IT WIPS710 с прошивкой 1.1.0.7, SHARP PN-L703WA с прошивкой 1.4.2.3, Optoma WPS-Pro с прошивкой 1.0.0.5, Blackbox HD WPS с прошивкой 1.0.0.5, InFocus LiteShow3 с прошивкой 1.0.16 и InFocus LiteShow4 с прошивкой 2.0.0.7»
Вся заслуга принадлежит Tenable. Модуль успешно эксплуатировал устройства Crestron AM-100/101 с версиями прошивок <= указанных выше.