community.ui.com
https://community.ui.com/releases/Security-Advisory-Bulletin-031-031/8c85fc64-e9a8-4082-9ec4-56b14effd545 CVE-2023-28365
CRITICAL
ui unifi_network_application Improper Neutralization of Special Elements used in a Command ('Command Injection')
Record summary
CVE-2023-28365 has a selected CVSS score of 9.1 (critical).
Description
A backup file vulnerability found in UniFi applications (Version 7.3.83 and earlier) running on Linux operating systems allows application administrators to execute malicious commands on the host device being restored.
Description source: CVE List
Exploitation context
Known exploitation
- VulnCheck KEV
- Listed · Sep 18, 2024 · VulnCheck
- Reported exploitation
- Observed · VulnCheck
CISA SSVC decision
ExploitationNone
AutomatableNo
Technical impactTotal
CISA Coordinator · SSVC 2.0.3 · Evaluated Nov 27, 2024 · Source: CVE List
Affected products and versions
3| Product | Source | Version range | Status |
|---|---|---|---|
UniFi Network applicationBrowse Ubiquiti Inc. / UniFi Network applicationDefault status: unaffected | CVE List | 7.3.83 to ≤ 7.3.83 | affected |
unifi_network_applicationBrowse ubiquiti / unifi_network_applicationDefault status: unaffected | CVE List | Through 7.3.83 | affected |
unifi_network_applicationBrowse ui / unifi_network_application | VulnCheck | Version data not supplied | |
References
2nvd.nist.gov
https://nvd.nist.gov/vuln/detail/CVE-2023-28365