
CVE-2022-31491
وحدة Metasploit وملفات PoC في هذا المستودع.
عادةً ما يسمح برنامج إدارة UPS للمستخدم المُصادق عليه والمصرح له بشكل صحيح باستخدام واجهة ويب بتهيئة النظام لتنفيذ أمر نظام واحد من اختيار المستخدم عندما يكتشف البرنامج أن UPS المُدار يغلق. على سبيل المثال، إيقاف مهمة مجمعة أو إرسال تنبيه إلى نظام آخر عبر أمر واحد.
نظرًا لتعرض وظيفة أساسية حرجة ذات صلة عبر الشبكة (CWE-749: Exposed Unsafe Active Functionality) دون أي مصادقة أو تفويض، يمكن للمهاجم إرسال حزمة UDP مصممة خصيصًا لتنفيذ تعليمات برمجية عشوائية فورًا بغض النظر عن حالة أو وجود أي UPS مُدار.