CVE-2021-4473

CRITICAL CVSS 4.0: 9,3 EPSS 0.83%
Обновлено 7 апреля 2026
PHP
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-78 (Внедрение команд ОС)
Поставщик PHP
Публичный эксплойт Нет

Система управления поведением Интернета Tianxin содержит уязвимость внедрения команд в конечной точке компонента Reporter, которая позволяет неаутентифицированным злоумышленникам выполнять произвольные команды, предоставляя созданный параметр objClass, содержащий метасимволы оболочки и перенаправление вывода. Злоумышленники могут использовать эту уязвимость для записи вредоносных файлов PHP в корень веб-сайта и добиться удаленного выполнения кода с привилегиями процесса веб-сервера. Эта уязвимость исправлена ​​в версии NACFirmware_4.0.0.7_20210716.180815_topsec_0_basic.bin.

Доказательства эксплуатации впервые были обнаружены Shadowserver Foundation 1 июня 2024 г. (UTC).

Показать оригинальное описание (EN)

Tianxin Internet Behavior Management System contains a command injection vulnerability in the Reporter component endpoint that allows unauthenticated attackers to execute arbitrary commands by supplying a crafted objClass parameter containing shell metacharacters and output redirection. Attackers can exploit this vulnerability to write malicious PHP files into the web root and achieve remote code execution with the privileges of the web server process. This vulnerability has been fixed in version NACFirmware_4.0.0.7_20210716.180815_topsec_0_basic.bin. Exploitation evidence was first observed by the Shadowserver Foundation on 2024-06-01 (UTC).

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0