Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

Execution de commandes arbitraires sur le module AutoDiscovery #50

Closed
h4knet opened this issue Feb 5, 2020 · 3 comments
Closed

Execution de commandes arbitraires sur le module AutoDiscovery #50

h4knet opened this issue Feb 5, 2020 · 3 comments
Assignees

Comments

@h4knet
Copy link

h4knet commented Feb 5, 2020

Bonjour,
Il est possible d’exécuter des commandes arbitraires sur le système d'exploitation pour un utilisateur d'EON ayant les droits suffisant pour utiliser le module d'AutoDiscovery.

Le champ 'Target' n'est pas filtré est il est possible d’exécuter des commandes arbitraires.
Voici un exemple de valeur de Target éxécutant la command id sur le système:
;id #

Résultat obtenu:
image

Ceci a été testé sur une installation de EON 5.3 classique téléchargée à partir du site officiel.

@davoult davoult self-assigned this Feb 5, 2020
@davoult
Copy link
Contributor

davoult commented Feb 5, 2020

@h4knet Bien vu !

Merci pour ce retour. Nous corrigeons ce point.

@h4knet
Copy link
Author

h4knet commented Feb 26, 2020

Bonjour, Voici la CVE associée : CVE-2020-8654
Référence NIST : https://nvd.nist.gov/vuln/detail/CVE-2020-8654
Score CVSSv3 : 8.8

@Julien1498
Copy link
Contributor

Bonjour,
Le correctif est disponible dans le repository lilac commit id: 1c27cc6
EyesOfNetworkCommunity/lilac@1c27cc6

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Projects
None yet
Development

No branches or pull requests

3 participants