BYTEVALUE Intelligent Flow Control Router Command Injection
70Vexday Risk Score
Prioriza la corrección. Ella explotación observada por VulnCheck y tiene prueba de concepto pública.
ssvc Actcvss 9.3epss 1.9%
de la publicación al arma
Publicada en NVD15 oct
VulnCheck12 feb
probabilidad de explotación
1.9%top 22% de las CVE
explotación observada
síVulnCheck
3 exploit(s) público(s)
BYTEVALUE Intelligent Flow Control Router contains a command injection vulnerability via the /goform/webRead/open endpoint. The `path` parameter is not properly validated and is echoed into a shell context, allowing an attacker to inject and execute arbitrary shell commands on the device. Successful exploitation can lead to writing backdoors, privilege escalation on the host, and full compromise of the router and its management functions. VulnCheck has observed this vulnerability being targeted by the RondoDox botnet campaign.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Productos afectados
BYTEVALUE (Luoyang Baiwei Intelligent Technology Co., Ltd.) · Flow Control RouterPoCs públicas encontradas — 3
cve_referenceblog.csdn.net/zkaqlaoniao/article/details/134328873no verificadocve_referencegithub.com/adysec/nuclei_poc/blob/49c283b2bbb244c071786a2b768fbdde1b91f38e/poc/web/bytevalue_goform_webread_open_rce.yamlno verificadocve_referenceisc.sans.edu/diary/Exploit+against+Unnamed+Bytevalue+router+vulnerability+included+in+Mirai+Bot/30642no verificado⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.
Referencias
https://blog.csdn.net/zkaqlaoniao/article/details/134328873https://github.com/adysec/nuclei_poc/blob/49c283b2bbb244c071786a2b768fbdde1b91f38e/poc/web/bytevalue_goform_webread_open_rce.yamlhttps://isc.sans.edu/diary/Exploit+against+Unnamed+Bytevalue+router+vulnerability+included+in+Mirai+Bot/30642https://www.vulncheck.com/advisories/bytevalue-intelligent-flow-control-router-command-injection