PT-2022-10017 · Viewpower · Upsmonitor

Pedro Sousa Rodrigues

+1

·

Publicado

2022-08-16

·

Atualizado

2022-08-17

·

CVE-2021-30490

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
upsMonitor no ViewPower (também conhecido como ViewPowerHTML), versões 1.04-21012 a 1.04-21353
Descrição
O problema está relacionado a permissões inseguras para o binário do serviço, permitindo que um usuário autenticado modifique arquivos e possibilitando a escalada de privilégios.
Recomendações
Para as versões 1.04-21012 a 1.04-21353, considere restringir o acesso ao binário do serviço para impedir a modificação por usuários autenticados até que uma correção esteja disponível.
Como solução alternativa temporária, limite os privilégios dos usuários autenticados para minimizar o risco de exploração.

Exploit

Correção

Incorrect Default Permissions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-30490

Produtos afetados

Upsmonitor