PT-2022-25010 · Nokia · Nokia 1350 Oms
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
NOKIA 1350, versão OMS R14.2
Descrição
O problema está relacionado a várias vulnerabilidades de injeção de comando no sistema operacional. Essas vulnerabilidades permitem que usuários não autenticados executem comandos no sistema operacional. As vulnerabilidades ocorrem por meio de pontos de extremidade de API específicos, incluindo “/CGI-BIN/OTNE 1-14/runBatch.cgi” através do parâmetro HTTP POST
file, “/CGI-BIN/OTNE 1-14/getRadioTLs.cgi” por meio do parâmetro HTTP POST context, “/CGI-BIN/OTNE 1-14/runRouteReport.cgi” por meio do parâmetro HTTP POST file e “/CGI-BIN/RemoteCommandManager.cgi” por meio do parâmetro HTTP POST command.Recomendações
Para o NOKIA 1350 OMS versão R14.2, considere desativar o acesso aos pontos de extremidade da API vulneráveis “/CGI-BIN/OTNE 1-14/runBatch.cgi”, “/CGI-BIN/OTNE 1-14/getRadioTLs.cgi”, “/CGI-BIN/OTNE 1-14/runRouteReport.cgi” e “/CGI-BIN/RemoteCommandManager.cgi” até que um patch esteja disponível. Restrinja o uso dos parâmetros HTTP POST
file, context e command nesses pontos de extremidade para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nokia 1350 Oms