PT-2025-41460 · Avtech · Avtech Devices

CVE-2016-15047

·

Publicado

2016-10-11

·

Atualizado

2026-06-04

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Dispositivos AVTECH (versões afetadas não especificadas)
Descrição Dispositivos AVTECH que incluem o endpoint de gerenciamento CloudSetup.cgi estão suscetíveis à injeção de comandos do SO autenticada. O parâmetro exefile dentro do endpoint ''CloudSetup.cgi'' é passado para a execução de comandos do sistema subjacente sem validação ou whitelisting suficientes. Um atacante autenticado capaz de invocar este endpoint pode fornecer entrada manipulada para executar comandos arbitrários do sistema como root. A exploração bem-sucedida pode conceder controle total do dispositivo, potencialmente permitindo roubo de credenciais, movimento lateral ou exfiltração de dados, dependendo da implantação e do acesso à rede do dispositivo.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-00076
CVE-2016-15047

Produtos afetados

Avtech Devices