PT-2025-41460 · Avtech · Avtech Devices
CVE-2016-15047
·
Publicado
2016-10-11
·
Atualizado
2026-06-04
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Dispositivos AVTECH (versões afetadas não especificadas)
Descrição
Dispositivos AVTECH que incluem o endpoint de gerenciamento CloudSetup.cgi estão suscetíveis à injeção de comandos do SO autenticada. O parâmetro
exefile dentro do endpoint ''CloudSetup.cgi'' é passado para a execução de comandos do sistema subjacente sem validação ou whitelisting suficientes. Um atacante autenticado capaz de invocar este endpoint pode fornecer entrada manipulada para executar comandos arbitrários do sistema como root. A exploração bem-sucedida pode conceder controle total do dispositivo, potencialmente permitindo roubo de credenciais, movimento lateral ou exfiltração de dados, dependendo da implantação e do acesso à rede do dispositivo.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avtech Devices