AVTECH IP camera, DVR, and NVR Devices Unauthenticated Command Injection
70Vexday Risk Score
Prioriza la corrección. Ella explotación observada por VulnCheck y tiene prueba de concepto pública.
ssvc Actcvss 10epss 2.7%
de la publicación al arma
Publicada en NVD1 jul
VulnCheck22 oct
probabilidad de explotación
2.7%top 15% de las CVE
explotación observada
síVulnCheck
2 exploit(s) público(s)
An unauthenticated command injection vulnerability exists in AVTECH DVR devices via Search.cgi?action=cgi_query. The use of wget without input sanitization allows attackers to inject shell commands through the username or queryb64str parameters, executing commands as root. Exploitation evidence was observed by the Shadowserver Foundation on 2025-01-04 UTC.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Productos afectados
AVTECH · IP camera, DVR, and NVR DevicesPoCs públicas encontradas — 2
cve_referenceweb.archive.org/web/20161029201749/https://github.com/ebux/AVTECHno verificadocve_referencewww.exploit-db.com/exploits/40500no verificado⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.
Referencias
https://avtech.com/https://vulncheck.com/advisories/avtech-ipcamera-nvr-dvr-mulitple-vulnshttps://web.archive.org/web/20161029201749/https://github.com/ebux/AVTECHhttps://web.archive.org/web/20240810225729/https://www.search-lab.hu/advisories/126-AVTech-devices-multiple-vulnerabilitieshttps://www.exploit-db.com/exploits/40500