PT-2025-26662 · Engenius · Engenius Enshare Cloud Service
CVSS v4.0
10
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas:
EnGenius EnShare Cloud Service versões 1.4.11 e anteriores
Descrição:
Existe uma vulnerabilidade de injeção de comando do sistema operacional devido à falha do script usbinteract.cgi em sanitizar adequadamente a entrada do usuário passada ao parâmetro
path. Isso permite que atacantes remotos não autenticados injetem comandos de shell arbitrários, que são executados com privilégios de root, levando ao comprometimento total do sistema.Recomendações:
Para o EnGenius EnShare Cloud Service versões 1.4.11 e anteriores, considere desativar o script usbinteract.cgi até que um patch esteja disponível para prevenir a exploração. Restrinja o acesso ao script vulnerável para minimizar o risco de comprometimento. Evite utilizar o parâmetro
path no script afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Exploit
OS Command Injection
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Engenius Enshare Cloud Service