
Exécution de code à distance chez Rittal
Application: Rittal CMC PU III Web management
Appareils: CMC PU III 7030.000
Révision du logiciel: V3.11.00_2
Révision matérielle: V3.00
Type d’attaque: Exécution de code à distance
Solution: Mettez à jour vers la révision logicielle V3.17.10 ou ultérieure
Résumé: L'application web ne nettoie pas les entrées utilisateur sur la page de configuration TCP/IP réseau. Cela permet à l'attaquant d'injecter des commandes en tant que root sur l'appareil, qui seront exécutées dès que les données sont reçues après quelques secondes. Un attaquant peut créer une porte dérobée dans l'appareil ou simplement exécuter un shell inversé qui se connecte à la machine de l'attaquant. L'exploitation réussie nécessite un accès administrateur à la gestion de l'appareil avec une session valide ou détournée.
Chronologie: