跳到主要内容

高危

Sierra Wireless AirLink ES450 ACEManager upload.cgi文件上传漏洞

2019-04-25 00:00:00 公开 ,2026-05-22 14:11:52 更新

  • CISA KEV
  • 关键漏洞
  • 远程
  • 公开PoC
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
CWEs:
CWE-434 (Unrestricted Upload of File with Dangerous Type)
CAPEC:
CAPEC-1 (Accessing Functionality Not Properly Constrained by ACLs)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-12-13 12:55:17

风险信息

CVSS v2 向量
AV:N/AC:L/Au:S/C:C/I:C/A:C
CVSS v2 风险值
9
CVSS v3 向量
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
8.8
CVSS v3.1 向量
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
8.8

详细信息

漏洞类型
代码问题
漏洞描述
Sierra Wireless AirLink ES450是加拿大Sierra Wireless公司的一款蜂窝网络调制解调器设备。 使用4.9.3版本固件的Sierra Wireless AirLink ES450中的upload.cgi存在可上传危险类型文件的漏洞。该漏洞源于网络系统或产品的代码开发过程中存在设计或实现不当的问题。经特殊构造的HTTP请求可上传文件,导致可执行代码被上传并路由至网络服务器。
修复建议
受影响产品可能已处于生命周期终止(EoL)和/或服务终止(EoS)状态。用户应停止使用该产品。参考链接: https://source.sierrawireless.com/resources/airlink/software_reference_docs/technical-bulletin/sierra-wireless-technical-bulletin---swi-psa-2019-003 https://source.sierrawireless.com/resources/airlink/hardware_reference_docs/airlink_es450_eol

参考链接