PT-2020-20507 · Huawei · Manageone

Publicado

2020-11-30

·

Atualizado

2021-07-21

·

CVE-2020-9115

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
ManageOne versões 6.5.1.1.B010 a 6.5.1.1.B050, 8.0.0, 8.0.1
Descrição
O problema está relacionado a uma vulnerabilidade de injeção de comando. Um invasor com privilégios elevados pode explorar essa vulnerabilidade por meio de algumas operações no componente plug-in. Devido à validação insuficiente da entrada de alguns parâmetros, o invasor pode explorar essa vulnerabilidade para injetar comandos no dispositivo alvo.
Recomendações
Para as versões 6.5.1.1.B010 a 6.5.1.1.B050, considere restringir o acesso ao componente plug-in para minimizar o risco de exploração.
Para as versões 8.0.0 e 8.0.1, considere implementar medidas adicionais de validação de entrada para os parâmetros, a fim de impedir a injeção de comando.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Command Injection

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-9115

Produtos afetados

Manageone