PT-2021-15575 · Bosch · Divar Ip+3
CVE-2021-23862
·
Publicado
2021-12-08
·
Atualizado
2022-08-30
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
**Nome do software vulnerável e versões afetadas:
Versões do BVMS com o VRM instalado (versões afetadas não especificadas)
Versões do DIVAR IP (versões afetadas não especificadas)
Versões do decodificador VIDEOJET (versões afetadas não especificadas)
Versões do VRM (versões afetadas não especificadas)
Descrição:
Um pacote de configuração malicioso enviado por um usuário administrativo autenticado pode ser usado para executar comandos arbitrários no contexto do sistema. Esta vulnerabilidade afeta instalações de vários produtos, incluindo o VRM, o DIVAR IP, o BVMS com VRM instalado e o decodificador VIDEOJET.
Recomendações:
Para o BVMS com VRM instalado, considere desativar a funcionalidade que permite que pacotes de configuração sejam enviados por usuários administrativos autenticados até que uma correção esteja disponível.
Para o DIVAR IP, restrinja o acesso ao contexto do sistema para minimizar o risco de exploração.
Para o decodificador VIDEOJET, evite usar o dispositivo até que o problema seja resolvido.
Para o VRM, considere implementar medidas de segurança adicionais para impedir a execução de comandos arbitrários no contexto do sistema.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
RCE
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Bvms
Divar Ip
Videojet Decoder
Vrm