Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2023-4212

Опубликовано: 22 авг. 2023
Источник: nvd
CVSS3: 6.8
EPSS Низкий

Описание

​A command injection vulnerability exists in Trane XL824, XL850, XL1050, and Pivot thermostats allowing an attacker to execute arbitrary commands as root using a specially crafted filename. The vulnerability requires physical access to the device via a USB stick.

Уязвимые конфигурации

Конфигурация 1

Одновременно

cpe:2.3:o:trane:xl824_firmware:*:*:*:*:*:*:*:*
Версия до 5.9.8 (включая)
cpe:2.3:h:trane:xl824:-:*:*:*:*:*:*:*
Конфигурация 2

Одновременно

cpe:2.3:o:trane:xl850_firmware:*:*:*:*:*:*:*:*
Версия до 5.9.8 (включая)
cpe:2.3:h:trane:xl850:-:*:*:*:*:*:*:*
Конфигурация 3

Одновременно

cpe:2.3:o:trane:xl1050_firmware:*:*:*:*:*:*:*:*
Версия до 5.9.8 (включая)
cpe:2.3:h:trane:xl1050:-:*:*:*:*:*:*:*
Конфигурация 4

Одновременно

cpe:2.3:o:trane:pivot_firmware:*:*:*:*:*:*:*:*
Версия до 1.8 (включая)
cpe:2.3:h:trane:pivot:-:*:*:*:*:*:*:*

EPSS

Процентиль: 26%
0.00092
Низкий

6.8 Medium

CVSS3

Дефекты

CWE-74
CWE-77

Связанные уязвимости

CVSS3: 6.8
github
больше 2 лет назад

?A command injection vulnerability exists in Trane XL824, XL850, XL1050, and Pivot thermostats allowing an attacker to execute arbitrary commands as root using a specially crafted filename. The vulnerability requires physical access to the device via a USB stick.

EPSS

Процентиль: 26%
0.00092
Низкий

6.8 Medium

CVSS3

Дефекты

CWE-74
CWE-77