PT-2024-6688 · Abb · Matrix Series+2

CVE-2024-6298

·

Publicado

2024-04-21

·

Atualizado

2025-08-18

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas:
Versões do ABB ASPECT Enterprise até a 3.08.01
Versões da série ABB NEXUS até a 3.08.01
Versões da série ABB MATRIX até a 3.08.01
Descrição:
Existe uma vulnerabilidade de validação de entrada inadequada na função uploadFile() dentro do script bigUpload.php dos controladores de gerenciamento de edifícios em rede incorporados ABB ASPECT Enterprise, Série NEXUS e Série MATRIX. Essa vulnerabilidade permite a traversal de diretórios devido à validação de entrada insuficiente, podendo levar à inclusão remota de código. A exploração bem-sucedida poderia permitir que um invasor remoto obtivesse acesso não autorizado ao dispositivo, gravasse arquivos arbitrários e executasse código arbitrário.
Recomendações:
Versões do ABB ASPECT Enterprise anteriores à 3.08.01
Versões da Série NEXUS da ABB anteriores à 3.08.01
Versões da Série MATRIX da ABB anteriores à 3.08.01

Exploit

Correção

Path traversal

Relative Path Traversal

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-07895
CVE-2024-6298

Produtos afetados

Aspect-Enterprise
Matrix Series
Nexus Series