Nortek Linear eMerge E3-Series多个误差忠言
宣布时间 2019-07-09误差编号和级别
CVE编号:CVE-2019-7254,危险级别:高危,CVSS分值:8.8
CVE编号:CVE-2019-7256,危险级别:严重,CVSS分值:10
CVE编号:CVE-2019-7257,危险级别:严重,CVSS分值:10
CVE编号:CVE-2019-7258,危险级别:高危,CVSS分值:8.8
CVE编号:CVE-2019-7260,危险级别:严重,CVSS分值:9.8
CVE编号:CVE-2019-7261,危险级别:严重,CVSS分值:9.8
CVE编号:CVE-2019-7262,危险级别:高危,CVSS分值:8.8
CVE编号:CVE-2019-7263,危险级别:严重,CVSS分值:9.8
CVE编号:CVE-2019-7264,危险级别:严重,CVSS分值:9.8
CVE编号:CVE-2019-7265,危险级别:严重,CVSS分值:9.8
影响版本
受影响的版本
Linear eMerge E3-Series 1.00-06 and bellow
误差概述
Nortek Security&Control Linear eMerge E3-Series是美国Nortek Security&Control公司的一款门禁控制装备。保存以下误差:
Nortek Security&Control Linear eMerge E3-Series中保存路径遍历误差,该误差源于程序没有准确处置惩罚‘../’等序列。攻击者可使用该误差遍历文件系统,会见限制之外的文件或目录。
Linear eMerge E3-Series装备中保存下令注入误差,该误差源于程序使用外部输入来构建下令,但没有对其可以修改下令的特殊元素举行准确的处置惩罚。攻击者可使用该误差对操作系统直接实验危险的下令。
Linear eMerge E3-Series装备中保存清静误差,该误差源于程序缺少对文件扩展名的检测。远程攻击者可使用该误差向应用程序的Web根目录中的路径上传带有恣意扩展名的文件并以Web服务器权限执行该文件。
Linear eMerge E3-Series装备中保存提权误差。攻击者可通过将POST参数‘UserRole’更改为1使用该误差提升至超等用户权限。
Nortek Security&Control Linear eMerge E3-Series中保存清静误差,该误差源于程序将密码以明文形式存储在DBMS系统。
Linear eMerge E3-Series装备中保存清静误差,该误差源于大宗的二进制文件中含有硬编码凭证。攻击者可使用该误差绕过身份验证检测。
Nortek Security&Control Linear eMerge E3-Series中保存跨站请求伪造误差。该误差源于WEB应用未充分验证请求是否来自可信用户。攻击者可使用该误差通过受影响客户端向服务器发送非预期的请求。
Nortek Security&Control Linear eMerge E3-Series中保存代码问题误差。该误差源于网络系统或产品的代码开发历程中保存设计或实现不当的问题。
Linear eMerge E3-Series装备中保存缓冲区过失误差。攻击者可使用该误差执行恣意代码。
Linear eMerge E3-Series装备中保存清静误差。攻击者可使用该误差执行代码。
误差验证
暂无POC/EXP。
修复建议
现在厂商暂未宣布修复步伐解决此清静问题,建议使用此软件的用户随时关注厂商主页或参考网址以获取解决步伐:https://www.nortekcontrol.com/ 。
参考链接


京公网安备11010802024551号