PT-2025-42218 · Ruijie · Rg-Uac Application Management Gateway

Publicado

2025-10-15

·

Atualizado

2025-11-21

·

CVE-2023-7304

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Ruijie RG-UAC Application Management Gateway (versões afetadas não especificadas)
Descrição O Ruijie RG-UAC Application Management Gateway apresenta uma vulnerabilidade de injeção de comandos através da interface nmc sync.php. Um atacante não autenticado que possa acessar o endpoint afetado pode injetar comandos shell via dados de requisição manipulados, permitindo potencialmente a execução de comandos arbitrários no sistema host. A exploração bem-sucedida pode conceder controle total sobre o processo da aplicação e, dependendo dos privilégios do serviço, pode resultar em acesso em nível de sistema. A botnet Rondo foi observada visando esta vulnerabilidade. O endpoint vulnerável é /nmc sync.php.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-7304

Produtos afetados

Rg-Uac Application Management Gateway