A command injection vulnerability exists in EdgeSwitch firmware <v1.9.0 that allowed an authenticated read-only user to execute arbitrary shell commands over the HTTP interface, allowing them to escalate privileges.
oryginał ENCVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HOpensuse Backports Sle
APPOpensuse15.0Opensuse Leap
OSOpensuse15.115.2Ui Edgeswitch Firmware
APPUi< 1.9.0Ui Ep 16 Xg
HWUiwszystkie wersjeUi Ep S16
HWUiwszystkie wersjeUi Es 12f
HWUiwszystkie wersjeUi Es 16 150w
HWUiwszystkie wersjeUi Es 24 250w
HWUiwszystkie wersjeUi Es 24 500w
HWUiwszystkie wersjeUi Es 24 Lite
HWUiwszystkie wersjeUi Es 48 500w
HWUiwszystkie wersjeUi Es 48 750w
HWUiwszystkie wersjeUi Es 48 Lite
HWUiwszystkie wersjeUi Es 8 150w
HWUiwszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
LPECommand Injection
Referencje
Powiązane podatności
CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
CVE-2020-16846CRITICAL9.8⚠ KEVPL ✓ten sam produkt
SaltStack Salt API — shell injection przez klienta SSH (RCE)
CVE-2020-15999CRITICAL9.6⚠ KEVPL ✓ten sam produkt
Heap buffer overflow w FreeType w Google Chrome — aktywnie exploitowany
CVE-2020-12641CRITICAL9.8⚠ KEVPL ✓ten sam produkt
Command injection w Roundcube Webmail — RCE przez konfigurację ImageMagick
CVE-2020-11651CRITICAL9.8⚠ KEVPL ✓ten sam produkt
SaltStack Salt: nieautoryzowany dostęp do metod salt-master umożliwiający RCE