
CVE-2022-31491
Módulo de Metasploit y archivos PoC en este repositorio.
El software de gestión de SAI normalmente permite a un usuario debidamente autenticado y autorizado, mediante una interfaz web, configurar el sistema para ejecutar un único comando del sistema operativo elegido por el usuario cuando el software detecta que un SAI gestionado está apagándose. Por ejemplo, detener un trabajo por lotes o enviar una alerta a otro sistema mediante un único comando.
Debido a que una función crítica subyacente relacionada está expuesta a través de la red (CWE-749: Exposed Unsafe Active Functionality) sin autenticación ni autorización, un atacante puede enviar un paquete UDP especialmente diseñado para ejecutar código arbitrario de inmediato, independientemente del estado o presencia de cualquier SAI gestionado.