PT-2022-25010 · Nokia · Nokia 1350 Oms

·

CVE-2022-39815

·

Publicado

2022-09-13

·

Atualizado

2022-10-01

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
NOKIA 1350, versão OMS R14.2
Descrição
O problema está relacionado a várias vulnerabilidades de injeção de comando no sistema operacional. Essas vulnerabilidades permitem que usuários não autenticados executem comandos no sistema operacional. As vulnerabilidades ocorrem por meio de pontos de extremidade de API específicos, incluindo “/CGI-BIN/OTNE 1-14/runBatch.cgi” através do parâmetro HTTP POST file, “/CGI-BIN/OTNE 1-14/getRadioTLs.cgi” por meio do parâmetro HTTP POST context, “/CGI-BIN/OTNE 1-14/runRouteReport.cgi” por meio do parâmetro HTTP POST file e “/CGI-BIN/RemoteCommandManager.cgi” por meio do parâmetro HTTP POST command.
Recomendações
Para o NOKIA 1350 OMS versão R14.2, considere desativar o acesso aos pontos de extremidade da API vulneráveis “/CGI-BIN/OTNE 1-14/runBatch.cgi”, “/CGI-BIN/OTNE 1-14/getRadioTLs.cgi”, “/CGI-BIN/OTNE 1-14/runRouteReport.cgi” e “/CGI-BIN/RemoteCommandManager.cgi” até que um patch esteja disponível. Restrinja o uso dos parâmetros HTTP POST file, context e command nesses pontos de extremidade para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-39815

Produtos afetados

Nokia 1350 Oms