PT-2021-22245 · Nascent · Nascent Remkon Device Manager

Publicado

2021-08-24

·

Atualizado

2021-10-05

·

CVE-2021-38613

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
NASCENT RemKon Device Manager versão 4.0.0.0
Descrição
O problema diz respeito ao recurso de upload de imagens do arquivo assets/index.php, que permite que invasores enviem qualquer código para o sistema alvo, resultando na execução remota de código. O endpoint da API /assets/index.php está envolvido, especificamente no que se refere ao recurso de upload de imagens.
Recomendações
Para o NASCENT RemKon Device Manager versão 4.0.0.0, considere desativar o recurso de upload de imagens no arquivo assets/index.php como uma solução temporária até que uma correção esteja disponível. Restrinja o acesso ao endpoint /assets/index.php para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-38613

Produtos afetados

Nascent Remkon Device Manager