В функции start_lltd() двоичного файла "rc" существует уязвимость внедрения команд ОС в маршрутизаторах Cisco RV130/RV130W с микропрограммой 1.0.3.55 и маршрутизаторах RV110W с микропрограммой 1.2.2.5/1.2.2.8. Параметр конфигурации Machine_name не очищен должным образом, что может позволить удаленному злоумышленнику, прошедшему проверку подлинности, выполнять произвольные команды ОС с привилегиями root.
Показать оригинальное описание (EN)
An OS command injection vulnerability exists in the start_lltd() function of the "rc" binary in Cisco RV130/RV130W with firmware 1.0.3.55 and RV110W routers with firmware 1.2.2.5 / 1.2.2.8. The machine_name configuration parameter is not properly sanitized, which could allow an authenticated remote attacker to execute arbitrary OS commands with root privileges.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 7
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Cisco Rv130_Firmware
cpe:2.3:o:cisco:rv130_firmware:1.0.3.55:*:*:*:*:*:*:*
|
— | — |
|
Cisco Rv130
cpe:2.3:h:cisco:rv130:-:*:*:*:*:*:*:*
|
— | — |
|
Cisco Rv130w_Firmware
cpe:2.3:o:cisco:rv130w_firmware:1.0.3.55:*:*:*:*:*:*:*
|
— | — |
|
Cisco Rv130w
cpe:2.3:h:cisco:rv130w:-:*:*:*:*:*:*:*
|
— | — |
|
Cisco Rv110w_Firmware
cpe:2.3:o:cisco:rv110w_firmware:1.2.2.5:*:*:*:*:*:*:*
|
— | — |
|
Cisco Rv110w_Firmware
cpe:2.3:o:cisco:rv110w_firmware:1.2.2.8:*:*:*:*:*:*:*
|
— | — |
|
Cisco Rv110w
cpe:2.3:h:cisco:rv110w:-:*:*:*:*:*:*:*
|
— | — |