PT-2024-3817 · Ruijie · Ruijie Rg-Uac

H0E4A0R1T

·

Publicado

2024-04-27

·

Atualizado

2024-06-04

·

CVE-2024-4255

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Ruijie RG-UAC até 20240419
Descrição
A vulnerabilidade existe devido à falta de medidas para neutralizar elementos especiais utilizados no comando do sistema operacional. Isso permite que um invasor remoto execute comandos arbitrários manipulando o argumento name, levando à injeção de comandos no sistema operacional. O ataque pode ser iniciado remotamente.
Recomendações
Para versões até 20240419, como solução temporária, considere restringir o acesso ao arquivo /view/network Config/GRE/gre edit commit.php até que um patch esteja disponível. Evite usar o argumento name no arquivo afetado para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-04193
CVE-2024-4255

Produtos afetados

Ruijie Rg-Uac