PT-2020-13995 · Remedia It · Nedi
Farid007
·
Publicado
2020-06-29
·
Atualizado
2020-07-06
·
CVE-2020-14414
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
NeDi versão 1.9C
Descrição
A vulnerabilidade permite a execução remota de comandos devido à escapada inadequada de metacaracteres de shell em uma solicitação POST no arquivo pwsec.php. Um invasor pode explorar essa vulnerabilidade enviando uma carga maliciosa contendo metacaracteres de shell por meio de uma solicitação POST com o parâmetro
pw. Isso também pode ser explorado por meio de falsificação de solicitação entre sites (CSRF).Recomendações
Para a versão 1.9C do NeDi, como solução temporária, considere restringir o acesso ao arquivo pwsec.php para minimizar o risco de exploração. Evite usar o parâmetro
pw na solicitação POST afetada até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nedi