PT-2021-7988 · Emerson · Emerson Dixell Xweb-500

CVE-2021-45420

·

Publicado

2021-12-20

·

Atualizado

2026-07-05

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Emerson Dixell XWEB-500 (versões afetadas não especificadas)
Descrição
O problema está relacionado a uma vulnerabilidade de gravação arbitrária de arquivos nos pontos de extremidade da API /cgi-bin/logo extra upload.cgi, /cgi-bin/cal save.cgi e /cgi-bin/lo utils.cgi. Essa vulnerabilidade permite que um invasor grave qualquer arquivo no sistema de destino sem autenticação, podendo levar à negação de serviço e à execução remota de código. O produto não recebe suporte desde 2018.
Recomendações
Como solução temporária, considere desativar os pontos de extremidade da API /cgi-bin/logo extra upload.cgi, /cgi-bin/cal save.cgi e /cgi-bin/lo utils.cgi até que o problema seja resolvido.
Restrinja o acesso às funções vulneráveis para minimizar o risco de exploração.
O produto deve ser removido ou substituído, pois não recebe suporte desde 2018.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

DoS

RCE

Exposure of Resource to Wrong Sphere

Missing Authentication

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-00856
CVE-2021-45420

Produtos afetados

Emerson Dixell Xweb-500