PT-2022-23822 · Carel · Carel Pcoweb Hvac Bacnet Gateway

·

CVE-2022-37122

·

Publicado

2022-08-31

·

Atualizado

2025-10-12

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Carel pCOWeb HVAC BACnet Gateway, versões 2.1.0, firmware A2.1.0 a B2.1.0, software de aplicação 2.15.4A, software v16 13020200
Descrição
O Carel pCOWeb HVAC BACnet Gateway é afetado por uma vulnerabilidade de divulgação de arquivos arbitrários sem autenticação. A entrada fornecida através do parâmetro GET file para o script Bash logdownload.cgi não é suficientemente validada antes de ser usada para baixar arquivos de log. Isso permite a divulgação de arquivos arbitrários e confidenciais por meio de ataques de traversal de diretório.
Recomendações
Carel pCOWeb HVAC BACnet Gateway versão 2.1.0, Firmware A2.1.0 a B2.1.0 e Software de Aplicação 2.15.4A Software v16 13020200: Garanta a validação adequada do parâmetro file no script logdownload.cgi para impedir a traversal de diretório.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-37122

Produtos afetados

Carel Pcoweb Hvac Bacnet Gateway