PT-2025-43145 · Amttgroup · Hibos

CVE-2016-15048

·

Publicado

2025-10-22

·

Atualizado

2025-12-31

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas AMTT Hotel Broadband Operation System (HiBOS) (versões afetadas não especificadas)
Descrição O software contém uma vulnerabilidade de injeção de comando não autenticada no endpoint /manager/radius/server ping.php. A aplicação constrói um comando do shell usando o parâmetro ip fornecido pelo usuário e o executa sem validação ou sanitização suficientes. Isso permite que um atacante injete metacaracteres do shell no parâmetro ip, possibilitando a execução de comandos arbitrários do sistema com os privilégios do usuário do servidor web. Em 14/10/2025 às 04:45:53.510819 UTC, foi observado que esta vulnerabilidade está sendo explorada em ataques do mundo real. O produto pode ter sido rebatizado sob um nome diferente.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2016-15048

Produtos afetados

Hibos