
Exploit de prueba de concepto para CVE-2020-24032: inyección de comandos del sistema operativo en los appliances virtuales XoruX LPAR2RRD y STOR2RRD 2.70 a través de metacaracteres de shell en el parámetro timezone.
[Descripción sugerida]
tz.pl en los appliances virtuales XoruX LPAR2RRD y STOR2RRD 2.70 permite la inyección de comandos del sistema operativo mediante metacaracteres de shell en una zona horaria, a través de cmd=set&tz=OS.
[Tipo de vulnerabilidad Otro]
Inyección de comandos del sistema operativo
[Vendor del producto]
XoruX s.r.o.
[Código base del producto afectado]
Appliance virtual LPAR2RRD y STOR2RRD versión - 2.70
[Tipo de ataque]
Remoto
[Impacto Ejecución de código]
true
[¿El proveedor ha confirmado o reconocido la vulnerabilidad?]
true
[Referencia]
https://www.stor2rrd.com/download.php https://pastebin.com/G8981Fj8
[Descubridor]
Vsevolod Shamov (Jet Infosystems (jet.su), Moscú, Rusia)