
Proof-of-Concept-Exploit für CVE-2020-24032: OS-Befehlsinjektion in XoruX LPAR2RRD und STOR2RRD 2.70 virtuelle Appliances über Shell-Metazeichen im timezone-Parameter.
[Vorgeschlagene Beschreibung]
tz.pl auf XoruX LPAR2RRD und STOR2RRD 2.70 virtuellen Appliances erlaubt cmd=set&tz=OS-Befehlsinjektion über Shell-Metazeichen in einer Zeitzone.
[Schwachstellentyp Sonstiges]
OS-Befehlsinjektion
[Hersteller des Produkts]
XoruX s.r.o.
[Betroffene Produkt-Codebasis]
LPAR2RRD und STOR2RRD Virtual Appliance Version - 2.70
[Angriffstyp]
Remote
[Auswirkung Codeausführung]
true
[Hat der Hersteller die Schwachstelle bestätigt oder anerkannt?]
true
[Referenz]
https://www.stor2rrd.com/download.php https://pastebin.com/G8981Fj8
[Entdecker]
Vsevolod Shamov (Jet Infosystems (jet.su), Moskau, Russland)