PT-2024-3816 · Ruijie · Ruijie Rg-Uac

H0E4A0R1T

·

Publicado

2024-05-25

·

Atualizado

2024-06-04

·

CVE-2024-5336

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Ruijie RG-UAC, versões até 20240516
Descrição
A vulnerabilidade existe devido à falta de medidas para neutralizar elementos especiais utilizados no comando do sistema operacional. Isso permite que um invasor remoto execute comandos arbitrários manipulando o argumento phyport na função addVlan do arquivo /view/networkConfig/vlan/vlan add commit.php, levando à injeção de comando no sistema operacional. A exploração já foi divulgada ao público e pode estar em uso.
Recomendações
Para versões até 20240516, como solução temporária, considere restringir o acesso ao arquivo /view/networkConfig/vlan/vlan add commit.php até que um patch esteja disponível. Evite usar o argumento phyport na função afetada até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-04192
CVE-2024-5336

Produtos afetados

Ruijie Rg-Uac