nvd.nist.gov
https://nvd.nist.gov/vuln/detail/CVE-2024-9054 CVE-2024-9054
HIGH
Remote code Execution inTimeProvider® 4100
Record summary
CVE-2024-9054 has a selected CVSS score of 8.5 (high); EIP currently links 1 catalogued exploit.
Description
Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection'), Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Microchip TimeProvider 4100 (Configuration modules) allows Command Injection.This issue affects TimeProvider 4100: from 1.0 before 2.4.7.
Description source: CVE List
Exploitation context
Available material
- Catalogued exploits
- 1
CISA SSVC decision
ExploitationNone
AutomatableNo
Technical impactTotal
CISA Coordinator · SSVC 2.0.3 · Evaluated Oct 4, 2024 · Source: CVE List
Affected products and versions
2| Product | Source | Version range | Status |
|---|---|---|---|
TimeProvider 4100Browse Microchip / TimeProvider 4100Default status: unaffected | CVE List | 1.0 to < 2.4.7 | affected |
timeprovider_4100_firmwareBrowse microchip / timeprovider_4100_firmwareDefault status: unknown | CVE List | Before 2.4.7 | affected |
Proofs of concept
1Catalogued exploits
ExploitDBMicrochip TimeProvider 4100 (Configuration modules) 2.4.6 - OS Command InjectionExploitDB exploitby Armando Huesca PridaNot analyzed1 file
References
3gruppotim.itThird-party advisory
https://www.gruppotim.it/it/footer/red-team.html microchip.comVendor advisory
https://www.microchip.com/en-us/solutions/technologies/embedded-security/how-to-report-potential-product-security-vulnerabilities/timeprovider-4100-grandmaster-rce-through-configuration-file