PT-2024-38056 · F Logic · F-Logic Datacube3

Mstir

+1

·

Publicado

2024-07-24

·

Atualizado

2024-08-26

·

CVE-2024-7066

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:N/C:P/I:P/A:P
Nome do software vulnerável e versões afetadas
F-logic DataCube3 versão 1.0
Descrição
Foi identificada uma falha crítica no componente HTTP POST Request Handler, especificamente no arquivo /admin/config time sync.php. A manipulação do argumento ntp server leva à injeção de comandos no sistema operacional. Essa falha pode ser explorada remotamente.
Recomendações
Para o F-logic DataCube3 versão 1.0, como solução temporária, considere restringir o acesso ao arquivo /admin/config time sync.php até que um patch esteja disponível. Evite usar o argumento ntp server no manipulador de solicitações HTTP POST afetado até que a falha seja resolvida. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-7066

Produtos afetados

F-Logic Datacube3