一、 漏洞 CVE-2020-26879 基础信息
漏洞信息
                                        # N/A

## 漏洞概述
Ruckus vRioT 的 `validate_token.py` 中存在一个硬编码的 API 后门,未经授权的攻击者可以通过使用特定的授权头值与服务 API 进行交互。

## 影响版本
Ruckus vRioT 1.5.1.0.21 以及之前版本

## 漏洞细节
`validate_token.py` 中存在一个硬编码的后门,允许未经授权的攻击者通过在请求的授权头中使用特定值来访问 API。

## 影响
未经授权的攻击者可以利用该后门访问服务 API,从而可能导致敏感信息泄露或系统被非法操控。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Ruckus vRioT through 1.5.1.0.21 has an API backdoor that is hardcoded into validate_token.py. An unauthenticated attacker can interact with the service API by using a backdoor value as the Authorization header.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
Ruckus Networks Ruckus vRioT 信任管理问题漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Ruckus Networks Ruckus vRioT是美国Ruckus Networks公司的一个基于蓝牙、ZigBee、LoRa实现端点连接的软件。 Ruckus Networks Ruckus vRioT 1.5.1.0.21 之前版本存在安全漏洞,该漏洞源于Ruckus vRioT有一个API后门,未经身份验证的攻击者可以通过使用后门生成值作为Authorization标头来与服务API进行交互。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
信任管理问题
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2020-26879 的公开POC
# POC 描述 源链接 神龙链接
1 Ruckus vRioT through 1.5.1.0.21 contains an API backdoor caused by a hardcoded token in validate_token.py,letting unauthenticated attackers interact with the API without authentication. https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2020/CVE-2020-26879.yaml POC详情
三、漏洞 CVE-2020-26879 的情报信息
四、漏洞 CVE-2020-26879 的评论

暂无评论


发表评论