PT-2020-13995 · Remedia It · Nedi

Farid007

·

Publicado

2020-06-29

·

Atualizado

2020-07-06

·

CVE-2020-14414

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
NeDi versão 1.9C
Descrição
A vulnerabilidade permite a execução remota de comandos devido à escapada inadequada de metacaracteres de shell em uma solicitação POST no arquivo pwsec.php. Um invasor pode explorar essa vulnerabilidade enviando uma carga maliciosa contendo metacaracteres de shell por meio de uma solicitação POST com o parâmetro pw. Isso também pode ser explorado por meio de falsificação de solicitação entre sites (CSRF).
Recomendações
Para a versão 1.9C do NeDi, como solução temporária, considere restringir o acesso ao arquivo pwsec.php para minimizar o risco de exploração. Evite usar o parâmetro pw na solicitação POST afetada até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-14414

Produtos afetados

Nedi