
إثبات مفهوم لاستغلال CVE-2020-24032: حقن أوامر نظام التشغيل في الأجهزة الافتراضية XoruX LPAR2RRD وSTOR2RRD 2.70 عبر أحرف شل الفوقية في معامل المنطقة الزمنية.
[الوصف المقترح]
يسمح tz.pl على الأجهزة الافتراضية XoruX LPAR2RRD وSTOR2RRD 2.70 بحقن أوامر نظام التشغيل عبر cmd=set&tz=OS وذلك باستخدام محارف خاصة بالغلاف (shell metacharacters) في قيمة المنطقة الزمنية.
[نوع الثغرة أخرى]
حقن أوامر نظام التشغيل
[الجهة المصنّعة]
XoruX s.r.o.
[قاعدة الكود البرمجي للمنتج المتأثر]
LPAR2RRD وSTOR2RRD Virtual Appliance الإصدار - 2.70
[نوع الهجوم]
عن بُعد
[التأثير تنفيذ التعليمات البرمجية]
true
[هل أكد البائع الثغرة أو اعترف بها؟]
true
[المرجع]
https://www.stor2rrd.com/download.php https://pastebin.com/G8981Fj8
[مكتشف الثغرة]
Vsevolod Shamov (Jet Infosystems (jet.su), Moscow, Russia)