PT-2024-3687 · Siemens · Ruggedcom Crossbow

CVE-2024-27945

·

Publicado

2024-05-14

·

Atualizado

2024-05-14

CVSS v2.0

8.3

Alta

VetorAV:N/AC:L/Au:M/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do RUGGEDCOM CROSSBOW anteriores à V5.5
Descrição
O problema está relacionado ao controle externo incorreto de um nome de arquivo ou caminho no componente Firmware Upload Handler do sistema RUGGEDCOM CROSSBOW. Isso poderia permitir que um invasor remoto fizesse upload de arquivos arbitrários e executasse código arbitrário. Um usuário com privilégios pode explorar o recurso de importação em massa para fazer upload de arquivos para o diretório raiz de instalação do sistema, potencialmente adulterando arquivos específicos ou conseguindo a execução remota de código.
Recomendações
Para versões anteriores à V5.5, atualize para a versão V5.5 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao recurso de importação em massa e ao componente Firmware Upload Handler para minimizar o risco de exploração. Evite usar o recurso de importação em massa até que o problema seja resolvido.

Correção

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-04031
CVE-2024-27945

Produtos afetados

Ruggedcom Crossbow