rConfig 中两个远程代码执行 0day 误差清静通告

宣布时间 2019-11-04

误差编号和级别


CVE编号:CVE-2019-16662 ,危险级别:高危 ,CVSS分值:官方未评定

CVE编号:CVE-2019-16663 ,危险级别:高危 ,CVSS分值:官方未评定


影响版本


这两个误差影响所有 rConfig 版本 ,包括最新版本3.9.2


误差概述


rConfig是用PHP编写的开源网络装备设置工具 ,凭证该项目的网站 ,rConfig被用于管理凌驾330万个网络装备。


清静研究职员在rConfig工具中发明两个未修复的要害RCE误差 ,并披露了相关PoC。这两个误差包括ajaxServerSettingsChk.php中未经身份验证的RCE(CVE-2019-16662)和search.crud.php中经由身份验证的RCE(CVE-2019-16663)。攻击者可通过GET参数会见文件并在目的服务器上执行恶意下令。


误差验证


POC:https://shells.systems/rconfig-v3-9-2-authenticated-and-unauthenticated-rce-cve-2019-16663-and-cve-2019-16662/。


尊龙凯时 - 人生就是搏!


尊龙凯时 - 人生就是搏!



修复建议


现在这两个误差均未宣布补丁。建议用户在补丁宣布前暂时从服务器中将其删除。


参考链接


https://shells.systems/rconfig-v3-9-2-authenticated-and-unauthenticated-rce-cve-2019-16663-and-cve-2019-16662/