PT-2025-43145 · Amttgroup · Hibos
CVE-2016-15048
·
Publicado
2025-10-22
·
Atualizado
2025-12-31
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
AMTT Hotel Broadband Operation System (HiBOS) (versões afetadas não especificadas)
Descrição
O software contém uma vulnerabilidade de injeção de comando não autenticada no endpoint
/manager/radius/server ping.php. A aplicação constrói um comando do shell usando o parâmetro ip fornecido pelo usuário e o executa sem validação ou sanitização suficientes. Isso permite que um atacante injete metacaracteres do shell no parâmetro ip, possibilitando a execução de comandos arbitrários do sistema com os privilégios do usuário do servidor web. Em 14/10/2025 às 04:45:53.510819 UTC, foi observado que esta vulnerabilidade está sendo explorada em ataques do mundo real. O produto pode ter sido rebatizado sob um nome diferente.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hibos