
Proof-of-Concept für OS-Command-Injection im Admin-Panel des Curo-UC300-IP-Telefons, das die Ausführung beliebiger Befehle über den Parameter „IP Addr“ demonstriert.
Eine Schwachstelle zur Injektion von Betriebssystembefehlen im Admin-Panel von Curo UC300 5.42.1.7.1.63R1 ermöglicht es lokalen Angreifern, beliebige Betriebssystembefehle über den Parameter „IP Addr" einzuschleusen.
Das Problem wurde dem Hersteller gemeldet. Der Hersteller antwortete am selben Tag.
Der Hersteller leitete das Problem intern zur weiteren Untersuchung und Bestätigung weiter.
Der Hersteller bestätigte das Problem, führte eine Untersuchung durch, entwickelte eine aktualisierte Firmware, testete die aktualisierte Firmware und stellte sie für die Produktion der betroffenen Handgeräte bereit.