Описание
OS command injection in the guest Wi-Fi settings feature in /cgi-bin/luci on Xiaomi R3P before 2.14.5, R3C before 2.12.15, R3 before 2.22.15, and R3D before 2.26.4 devices allows an attacker to execute any command via crafted JSON data.
Ссылки
- Third Party Advisory
- ExploitThird Party Advisory
- Third Party Advisory
- ExploitThird Party Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 2.14.5 (исключая)
Одновременно
cpe:2.3:o:mi:xiaomi_r3p_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:mi:xiaomi_r3p:-:*:*:*:*:*:*:*
Конфигурация 2Версия до 2.12.15 (исключая)
Одновременно
cpe:2.3:o:mi:xiaomi_r3c_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:mi:xiaomi_r3c:-:*:*:*:*:*:*:*
Конфигурация 3Версия до 2.26.4 (исключая)
Одновременно
cpe:2.3:o:mi:xiaomi_r3d_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:mi:xiaomi_r3d:-:*:*:*:*:*:*:*
Конфигурация 4Версия до 2.22.15 (исключая)
Одновременно
cpe:2.3:o:mi:xiaomi_r3:*:*:*:*:*:*:*:*
cpe:2.3:h:mi:xiaomi_r3:-:*:*:*:*:*:*:*
EPSS
Процентиль: 93%
0.10765
Средний
9.8 Critical
CVSS3
10 Critical
CVSS2
Дефекты
CWE-78
Связанные уязвимости
CVSS3: 9.8
github
больше 3 лет назад
OS command injection in the guest Wi-Fi settings feature in /cgi-bin/luci on Xiaomi R3P before 2.14.5, R3C before 2.12.15, R3 before 2.22.15, and R3D before 2.26.4 devices allows an attacker to execute any command via crafted JSON data.
EPSS
Процентиль: 93%
0.10765
Средний
9.8 Critical
CVSS3
10 Critical
CVSS2
Дефекты
CWE-78