PT-2020-20507 · Huawei · Manageone
Publicado
2020-11-30
·
Atualizado
2021-07-21
·
CVE-2020-9115
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
ManageOne versões 6.5.1.1.B010 a 6.5.1.1.B050, 8.0.0, 8.0.1
Descrição
O problema está relacionado a uma vulnerabilidade de injeção de comando. Um invasor com privilégios elevados pode explorar essa vulnerabilidade por meio de algumas operações no componente plug-in. Devido à validação insuficiente da entrada de alguns parâmetros, o invasor pode explorar essa vulnerabilidade para injetar comandos no dispositivo alvo.
Recomendações
Para as versões 6.5.1.1.B010 a 6.5.1.1.B050, considere restringir o acesso ao componente plug-in para minimizar o risco de exploração.
Para as versões 8.0.0 e 8.0.1, considere implementar medidas adicionais de validação de entrada para os parâmetros, a fim de impedir a injeção de comando.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Command Injection
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Manageone