
CVE-2022-43110
Die UPS-Management-Software soll es nur einem ordnungsgemäß authentifizierten und autorisierten Admin-Benutzer über eine Weboberfläche ermöglichen, das System zu konfigurieren.
Aufgrund von (CWE-425: Direct Request 'Forced Browsing') kann ein nicht autorisierter, nicht authentifizierter entfernter Angreifer Änderungen am System vornehmen, darunter: Ändern des Admin-Passworts der Weboberfläche, Anzeigen/Ändern der Systemkonfiguration, Auflisten verbundener UPS-Geräte und Herunterfahren verbundener UPS-Geräte. Dies erstreckt sich darauf, Betriebssystembefehle konfigurieren zu können, die ausgeführt werden sollen, wenn das System ein Herunterfahren einer verbundenen UPS erkennt.