PT-2022-25280 · Delta Electronics · Infrasuite Device Master
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Delta Electronics InfraSuite Device Master, versões 00.00.01a e anteriores
Descrição
A função de backup do banco de dados no software carece de autenticação adequada, permitindo que um invasor forneça objetos serializados maliciosos. Quando deserializados, esses objetos podem ativar um código de operação para uma função de agendamento de backup sem autenticação. Essa função permite que o invasor designe todos os argumentos da função e o arquivo a ser executado, possibilitando que ele inicie qualquer novo processo e consiga a execução remota de código.
Recomendações
Para as versões 00.00.01a e anteriores, considere desativar a função de agendamento de backup até que uma correção esteja disponível para evitar a possível execução remota de código. Restrinja o acesso ao ExeCommandInCommandLineMode para minimizar o risco de exploração. Evite usar os argumentos de função e os recursos de execução de arquivos no software afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Infrasuite Device Master