rConfig 中两个远程代码执行 0day 误差清静通告
宣布时间 2019-11-04误差编号和级别
CVE编号:CVE-2019-16662,危险级别:高危,CVSS分值:官方未评定
CVE编号:CVE-2019-16663,危险级别:高危,CVSS分值:官方未评定
影响版本
这两个误差影响所有 rConfig 版本,包括最新版本3.9.2
误差概述
rConfig是用PHP编写的开源网络装备设置工具,凭证该项目的网站,rConfig被用于管理凌驾330万个网络装备。
清静研究职员在rConfig工具中发明两个未修复的要害RCE误差,并披露了相关PoC。这两个误差包括ajaxServerSettingsChk.php中未经身份验证的RCE(CVE-2019-16662)和search.crud.php中经由身份验证的RCE(CVE-2019-16663)。攻击者可通过GET参数会见文件并在目的服务器上执行恶意下令。
误差验证
POC:https://shells.systems/rconfig-v3-9-2-authenticated-and-unauthenticated-rce-cve-2019-16663-and-cve-2019-16662/。
修复建议
现在这两个误差均未宣布补丁。建议用户在补丁宣布前暂时从服务器中将其删除。
参考链接
https://shells.systems/rconfig-v3-9-2-authenticated-and-unauthenticated-rce-cve-2019-16663-and-cve-2019-16662/


京公网安备11010802024551号