CVE编号
CVE-2019-18396利用情况
暂无补丁情况
N/A披露时间
2019-11-01漏洞描述
在某些可能安装在Technicolor TD5130v2设备上的Oi第三方固件中发现了一个问题。 OI_Fw_V20的Web界面中Ping模块中的命令注入使远程攻击者可以在mnt_ping.cgi的pingAddr参数中执行任意OS命令。注意:这可能与CVE-2017–14127重叠。解决建议
目前厂商未提供修复方案,请关注厂商主页:https://www.technicolor.com/
参考链接 |
|
---|---|
http://packetstormsecurity.com/files/155296/Technicolor-TD5130.2-Remote-Comma... | |
https://medium.com/@c4pt41nnn/cve-2019-18396-command-injection-in-technicolor... | |
https://www.twitter.com/c4pt41nnn |
受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
系统 | technicolor | td5130v2_firmware | oi_fw_v20 | - | |||||
运行在以下环境 | |||||||||
硬件 | technicolor | td5130v2 | - | - |
- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 高
- 影响范围 未更改
- 用户交互 无
- 可用性 高
- 保密性 高
- 完整性 高
还没有评论,来说两句吧...