
CVE-2022-43110
من المفترض أن يسمح برنامج إدارة UPS فقط لمستخدم إداري موثّق ومصرح له بشكل صحيح باستخدام واجهة الويب لتهيئة النظام.
بسبب (CWE-425: طلب مباشر 'تصفح قسري') يمكن لمهاجم عن بُعد غير مصرح له وغير مصادق عليه إجراء تغييرات على النظام بما في ذلك: تغيير كلمة مرور مسؤول واجهة الويب، عرض/تغيير إعدادات النظام، تعداد أجهزة UPS المتصلة، وإيقاف تشغيل أجهزة UPS المتصلة. ويمتد هذا إلى القدرة على تهيئة أوامر نظام التشغيل التي يجب تشغيلها إذا اكتشف النظام إيقاف تشغيل UPS متصل.