Cisco Small Business RV routerek tetszőleges parancs-végrehajtási sérülékenység

Cisco Small Business routerek tetszőleges parancs-végrehajtási sérülékenysége
Angol cím: Cisco Small Business Series Routers Arbitrary Command Execution Vulnerability

CH azonosító: CH-14729
Publikálás dátuma: 2019.11.07.
Utolsó módosítás dátuma: 2019.11.07.


Leírás

A CVE-2019-15271 számon néhány Cisco Small Business RV router webes alapú kezelőfelületének magas kockázati besorolású sérülékenysége vált ismertté, amelyen keresztül egy autentikált távoli felhasználó rendszergazdai jogosultságokkal hajthat végre utasításokat a rendszeren. A támadónak érvényes hitelesítő adatokkal, vagy aktív munkamenet-tokennel kell rendelkeznie.

Leírás forrása: Gyártói referencia: tools.cisco.com Leírás utolsó módosítása: 2019.11.07.


Elemzés leírás

A Cisco Small Business RV sorozatú routerek a kisvállalati szektor részére kínálnak egyedi megoldásokat a távoli munkavégzéshez VPN kapcsolat biztosításával.

A sérülékenység a nem megfelelő HTTP bemeneti adatkezelésből fakad, a sérülékenység kihasználásához a támadónak rosszindulatú HTTP-kérést kell küldenie a célkeresztben lévő eszköz webUI felületére. Sikeres kihasználás esetén a támadó rendszergazdai jogosultsággal hajthat végre utasításokat az érintett eszközön.

Érintett típusok: 

  • RV016 Multi-WAN VPN Router (firmware: 4.2.3.10 vagy korábbi)
  • RV042 Dual WAN VPN Router (firmware: 4.2.3.10 vagy korábbi)
  • RV042G Dual Gigabit WAN VPN Router (firmware: 4.2.3.10 vagy korábbi)
  • RV082 Dual WAN VPN Router (firmware: 4.2.3.10 vagy korábbi)

A gyártó honlapján közzétette a hibák javításait tartalmazó frissítéseket.

Elemzés leírás forrása: Gyártói referencia: tools.cisco.com Elemzés leírás utolsó módosítása: 2019.11.07.


Hatás

CVSS3 Súlyosság és Metrika

Alap pontszám: 8,8 (Magas)
Vektor: N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E
Hatás pontszáma:
Kihasználhatóság pontszáma:


Támadás komplexitása (AC): Alacsony
Jogosultság Szükséges (PR): Alacsony
Felhasználói Interakció (UI): Nincs
Hatókör (S): Nem változott
Bizalmasság Hatása (C):
Sértetlenség Hatása (I):
Rendelkezésre állás Hatása (A):

Hivatkozások

Gyártói referencia: tools.cisco.com
CVE-2019-15271 - NVD CVE-2019-15271


Legfrissebb sérülékenységek
CVE-2023-2868 – Barracuda Email Security Gateway sérülékenysége
CVE-2023-1424 – Mitsubishi Electric Corporation MELSEC iQ-F szériájú CPU sérülékenysége
CVE-2023-33236 – MXsecurity sérülékenysége
CVE-2020-36694 – Linux Kernel sérülékenysége
CVE-2023-33250 – Linux Kernel Release Candidate 1 sérülékenysége
CVE-2023-2706 – OTP Login Woocommerce & Gravity Forms WordPress bővítmény sérülékenysége
CVE-2023-2499 – WordPress RegistrationMagic beépülő modul sérülékenysége
CVE-2023-32314 – vm2 sandbox sérülékenysége
CVE-2023-32313 – vm2 sandbox sérülékenysége
CVE-2023-0812 – Active Directory Integration / LDAP Integration Wordpress plugin sérülékenysége
Tovább a sérülékenységekhez »