PT-2021-7988 · Emerson · Emerson Dixell Xweb-500
CVE-2021-45420
·
Publicado
2021-12-20
·
Atualizado
2026-07-05
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Emerson Dixell XWEB-500 (versões afetadas não especificadas)
Descrição
O problema está relacionado a uma vulnerabilidade de gravação arbitrária de arquivos nos pontos de extremidade da API
/cgi-bin/logo extra upload.cgi, /cgi-bin/cal save.cgi e /cgi-bin/lo utils.cgi. Essa vulnerabilidade permite que um invasor grave qualquer arquivo no sistema de destino sem autenticação, podendo levar à negação de serviço e à execução remota de código. O produto não recebe suporte desde 2018.Recomendações
Como solução temporária, considere desativar os pontos de extremidade da API
/cgi-bin/logo extra upload.cgi, /cgi-bin/cal save.cgi e /cgi-bin/lo utils.cgi até que o problema seja resolvido.Restrinja o acesso às funções vulneráveis para minimizar o risco de exploração.
O produto deve ser removido ou substituído, pois não recebe suporte desde 2018.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
DoS
RCE
Exposure of Resource to Wrong Sphere
Missing Authentication
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Emerson Dixell Xweb-500