PT-2024-3687 · Siemens · Ruggedcom Crossbow
CVE-2024-27945
·
Publicado
2024-05-14
·
Atualizado
2024-05-14
CVSS v2.0
8.3
Alta
| Vetor | AV:N/AC:L/Au:M/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do RUGGEDCOM CROSSBOW anteriores à V5.5
Descrição
O problema está relacionado ao controle externo incorreto de um nome de arquivo ou caminho no componente Firmware Upload Handler do sistema RUGGEDCOM CROSSBOW. Isso poderia permitir que um invasor remoto fizesse upload de arquivos arbitrários e executasse código arbitrário. Um usuário com privilégios pode explorar o recurso de importação em massa para fazer upload de arquivos para o diretório raiz de instalação do sistema, potencialmente adulterando arquivos específicos ou conseguindo a execução remota de código.
Recomendações
Para versões anteriores à V5.5, atualize para a versão V5.5 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao recurso de importação em massa e ao componente Firmware Upload Handler para minimizar o risco de exploração. Evite usar o recurso de importação em massa até que o problema seja resolvido.
Correção
Unrestricted File Upload
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ruggedcom Crossbow