DrayTek Vigor 1.5.1.4 < 1.5.1.5 命令插入

critical Nessus Plugin ID 242052

概要

遠端主機缺少安全性更新。

說明

遠端主機上安裝的 DrakTek Vigor 版本為 1.5.1.4。因此,會受到一個已歸類為「重大」的弱點的影響。受影響的是元件 Web 管理介面的 /cgi-bin/mainfunction.cgi/apmcfgupload 檔案中的一個不明函式。操控引數工作階段會導致 OS 命令插入攻擊。攻擊者可從遠端發動攻擊。攻擊程式已向公眾披露且可能會遭到利用。升級至 1.5.1.5 版可解決此問題。建議升級受影響的元件。

請注意,Nessus 並未測試此問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 DrakTek Vigor 1.5.1.5 版或更新版本。

另請參閱

http://www.nessus.org/u?05b6ef61

http://www.nessus.org/u?95656813

http://www.nessus.org/u?ab897c45

Plugin 詳細資訊

嚴重性: Critical

ID: 242052

檔案名稱: draytek_vigor_cve-2024-12987.nasl

版本: 1.1

類型: remote

系列: Misc.

已發布: 2025/7/14

已更新: 2025/7/14

支援的感應器: Nessus

風險資訊

VPR

風險因素: High

分數: 7.4

CVSS v2

風險因素: Critical

基本分數: 10

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2024-12987

CVSS v3

風險因素: Critical

基本分數: 9.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

弱點資訊

CPE: cpe:/h:draytek:vigor

必要的 KB 項目: installed_sw/DrayTek Vigor, SNMP/port

修補程式發佈日期: 2024/12/27

弱點發布日期: 2024/12/27

CISA 已知遭惡意利用弱點到期日: 2025/6/5

參考資訊

CVE: CVE-2024-12987