
CVE-2022-43110
Se supone que el software de gestión de UPS solo permite que un usuario administrador debidamente Autenticado y Autorizado configure el sistema a través de una interfaz web.
Debido a (CWE-425: Solicitud Directa 'Navegación Forzada'), un atacante remoto no autorizado y no autenticado puede realizar cambios en el sistema, incluyendo: cambiar la contraseña de administrador de la interfaz web, ver/cambiar la configuración del sistema, enumerar los dispositivos UPS conectados y apagar los dispositivos UPS conectados. Esto se extiende a la capacidad de configurar comandos del sistema operativo que deberían ejecutarse si el sistema detecta que un UPS conectado se está apagando.