PT-2022-25280 · Delta Electronics · Infrasuite Device Master

·

CVE-2022-40202

·

Publicado

2022-10-27

·

Atualizado

2023-01-18

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Delta Electronics InfraSuite Device Master, versões 00.00.01a e anteriores
Descrição
A função de backup do banco de dados no software carece de autenticação adequada, permitindo que um invasor forneça objetos serializados maliciosos. Quando deserializados, esses objetos podem ativar um código de operação para uma função de agendamento de backup sem autenticação. Essa função permite que o invasor designe todos os argumentos da função e o arquivo a ser executado, possibilitando que ele inicie qualquer novo processo e consiga a execução remota de código.
Recomendações
Para as versões 00.00.01a e anteriores, considere desativar a função de agendamento de backup até que uma correção esteja disponível para evitar a possível execução remota de código. Restrinja o acesso ao ExeCommandInCommandLineMode para minimizar o risco de exploração. Evite usar os argumentos de função e os recursos de execução de arquivos no software afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-40202
ZDI-22-1484
ZDI-23-083

Produtos afetados

Infrasuite Device Master