PT-2021-15575 · Bosch · Divar Ip+3

CVE-2021-23862

·

Publicado

2021-12-08

·

Atualizado

2022-08-30

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
**Nome do software vulnerável e versões afetadas:
Versões do BVMS com o VRM instalado (versões afetadas não especificadas)
Versões do DIVAR IP (versões afetadas não especificadas)
Versões do decodificador VIDEOJET (versões afetadas não especificadas)
Versões do VRM (versões afetadas não especificadas)
Descrição:
Um pacote de configuração malicioso enviado por um usuário administrativo autenticado pode ser usado para executar comandos arbitrários no contexto do sistema. Esta vulnerabilidade afeta instalações de vários produtos, incluindo o VRM, o DIVAR IP, o BVMS com VRM instalado e o decodificador VIDEOJET.
Recomendações:
Para o BVMS com VRM instalado, considere desativar a funcionalidade que permite que pacotes de configuração sejam enviados por usuários administrativos autenticados até que uma correção esteja disponível.
Para o DIVAR IP, restrinja o acesso ao contexto do sistema para minimizar o risco de exploração.
Para o decodificador VIDEOJET, evite usar o dispositivo até que o problema seja resolvido.
Para o VRM, considere implementar medidas de segurança adicionais para impedir a execução de comandos arbitrários no contexto do sistema.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-23862

Produtos afetados

Bvms
Divar Ip
Videojet Decoder
Vrm