CVE-2020-7350

Оценки

EPSS

0.587средний58.7%
0%20%40%60%80%100%

Процентиль: 58.7%

CVSS

7.8высокий3.x
0246810

Оценка CVSS: 7.8/10

Все оценки CVSS

CVSS 3.x
7.8

Вектор: CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

CVSS 2.0
6.8

Вектор: AV:N/AC:M/Au:N/C:P/I:P/A:P

Описание

Rapid7 Metasploit Framework версий до 5.0.85 страдает от CWE-78: внедрение команд ОС, в котором плагин libnotify принимает ненадежные данные, предоставленные пользователем, через имя хоста или имя службы удаленного компьютера. Злоумышленник может создать специально созданное имя хоста или имя службы для импорта Metasploit из различных источников и вызвать внедрение команды в терминал оператора. Обратите внимание, что этой проблеме подвержены только Metasploit Framework и продукты, которые предоставляют систему плагинов, в частности, это не относится к Rapid7 Metasploit Pro. Также обратите внимание, что эта уязвимость не может быть вызвана обычной операцией сканирования — злоумышленник должен предоставить файл, который обрабатывается командой db_import.

Сканер-ВС 7 — современное решение для управления уязвимостями

Использует эту базу данных для обнаружения уязвимостей. Высокая скорость поиска, кроссплатформенность, продвинутый аудит конфигурации и гибкая фильтрация. Подходит для организаций любого масштаба.
Подробнее о Сканер-ВС 7

Источники

nvd

CWE

CWE-78

Связанные уязвимости

Уязвимое ПО (1)

Тип: Конфигурация

Поставщик: *

Продукт: metasploit

Операционная система: * * *

Характеристика:
{  "cpe_match": [    {      "cpe23uri": "cpe:2.3:a:rapid7:metasploit:*:*:*:*:*:*:*:*",      "versionEndExcluding": "5.0.85",      "vulnerable": true    }  ],  "operator": "OR"}

Источник: nvd

Конец списка