Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2022-27226

Опубликовано: 19 мар. 2022
Источник: nvd
CVSS3: 8.8
CVSS2: 9.3
EPSS Низкий

Описание

A CSRF issue in /api/crontab on iRZ Mobile Routers through 2022-03-16 allows a threat actor to create a crontab entry in the router administration panel. The cronjob will consequently execute the entry on the threat actor's defined interval, leading to remote code execution, allowing the threat actor to gain filesystem access. In addition, if the router's default credentials aren't rotated or a threat actor discovers valid credentials, remote code execution can be achieved without user interaction.

Уязвимые конфигурации

Конфигурация 1

Одновременно

cpe:2.3:o:irz:ru21_firmware:*:*:*:*:*:*:*:*
Версия до 2022-03-16 (включая)
cpe:2.3:h:irz:ru21:-:*:*:*:*:*:*:*
Конфигурация 2

Одновременно

cpe:2.3:o:irz:ru21w_firmware:*:*:*:*:*:*:*:*
Версия до 2022-03-16 (включая)
cpe:2.3:h:irz:ru21w:-:*:*:*:*:*:*:*
Конфигурация 3

Одновременно

cpe:2.3:o:irz:rl21_firmware:*:*:*:*:*:*:*:*
Версия до 2022-03-16 (включая)
cpe:2.3:h:irz:rl21:-:*:*:*:*:*:*:*
Конфигурация 4

Одновременно

cpe:2.3:o:irz:ru41_firmware:*:*:*:*:*:*:*:*
Версия до 2022-03-16 (включая)
cpe:2.3:h:irz:ru41:-:*:*:*:*:*:*:*
Конфигурация 5

Одновременно

cpe:2.3:o:irz:rl01_firmware:*:*:*:*:*:*:*:*
Версия до 2022-03-16 (включая)
cpe:2.3:h:irz:rl01:-:*:*:*:*:*:*:*

EPSS

Процентиль: 85%
0.02536
Низкий

8.8 High

CVSS3

9.3 Critical

CVSS2

Дефекты

CWE-352

Связанные уязвимости

CVSS3: 8.8
github
почти 4 года назад

A CSRF issue in /api/crontab on iRZ Mobile Routers through 2022-03-16 allows a threat actor to create a crontab entry in the router administration panel. The cronjob will consequently execute the entry on the threat actor's defined interval, leading to remote code execution, allowing the threat actor to gain filesystem access. In addition, if the router's default credentials aren't rotated or a threat actor discovers valid credentials, remote code execution can be achieved without user interaction.

CVSS3: 8.8
fstec
почти 4 года назад

Уязвимость микропрограммного обеспечения мобильных маршрутизаторов iRZ, связанная с подделкой межсайтовых запросов, позволяющая нарушителю осуществить CSRF-атаку

EPSS

Процентиль: 85%
0.02536
Низкий

8.8 High

CVSS3

9.3 Critical

CVSS2

Дефекты

CWE-352