DrayTek Vigor Routers OS Command Injection sérülékenysége
Angol cím: DrayTek Vigor Routers OS Command Injection Vulnerability
Publikálás dátuma: 2025.05.19.
Utolsó módosítás dátuma: 2025.05.19.
Leírás
A program nem, vagy helytelenül semlegesíti azokat az elemeket a bemenetből, melyek módosíthatják a tervezett operációs rendszer parancsot, amikor azt a következő komponensnek küldi.
Leírás forrása: CWE-78 Leírás utolsó módosítása: 2024.11.19.Elemzés leírás
Eredeti nyelven:
Affected is an unknown function of the file /cgi-bin/mainfunction.cgi/apmcfgupload of the component Web Management Interface. The manipulation of the argument session leads to os command injection. It is possible to launch the attack remotely. The exploit has been disclosed to the public and may be used.
Elemzés leírás forrása: CVE-2024-12987 Elemzés leírás utolsó módosítása: 2025.05.16.Hatás
CVSS3.1 Súlyosság és Metrika
Base score: 9.8 (Kritikus)
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Impact Score: 5.9
Exploitability Score: 3.9
Attack Vector (AV): Network
Attack Complexity (AC): Low
Privileges Required (PR): None
User Interaction (UI): None
Scope (S): Unchanged
Confidentiality Impact (C): High
Integrity Impact (I): High
Availability Impact (A): High
Következmények
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Hivatkozások
draytek.com
draytek.com
draytek.com
notion.site
vuldb.com
vuldb.com
vuldb.com
Sérülékeny szoftverek
Configuration 1
cpe:2.3:o:draytek:vigor300b_firmware:1.5.1.4:*:*:*:*:*:*:* Running on/with cpe:2.3:h:draytek:vigor300b:-:*:*:*:*:*:*:*
Configuration 2
cpe:2.3:o:draytek:vigor2960_firmware:1.5.1.4:*:*:*:*:*:*:* Running on/with cpe:2.3:h:draytek:vigor2960:-:*:*:*:*:*:*:*