点击上方蓝字关注我们!
漏洞背景
近日,嘉诚安全监测到锐捷网络多个系列产品中存在命令注入漏洞,漏洞编号为:CVE-2023-38902。
锐捷网络(RUIJIE NETWORKS)公司是一家具有交换机、路由器、软件、安全防火墙、无线产品、存储等全系列的网络设备产品线及解决方案的专业化网络厂商。
鉴于漏洞危害较大,嘉诚安全提醒相关用户尽快更新至安全版本,避免引发漏洞相关的网络安全事件。
漏洞详情
经研判,该漏洞为高危漏洞,目前该漏洞的细节及PoC已公开。锐捷多个系列产品在/usr/sbin/unifyframe-sgi.elf文件中存在命令注入漏洞,经过身份验证的威胁者可向/cgi-bin/luci/api/cmd发送 POST 请求,通过remoteIp字段注入命令,成功利用该漏洞可能导致在设备上执行任意命令。
危害影响
影响范围:
RG-EW系列路由器和中继器固件版本:EW_3.0(1)B11P219
RG-NBS和RG-S1930系列交换机固件版本:SWITCH_3.0(1)B11P219
RG-EG系列商业VPN路由器固件版本:EG_3.0(1)B11P219
RG-EAP和RG-RAP系列无线AP固件版本:AP_3.0(1)B11P219
RG-NBC系列无线控制器固件版本:AC_3.0(1)B11P219
修复建议
根据影响版本中的信息,建议相关用户尽快更新至安全版本,下载链接请参考:
https://www.ruijie.com.cn/fw/rj-first-2357/
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...