
CVE-2022-43110
Le logiciel de gestion des onduleurs est censé n'autoriser qu'un utilisateur administrateur correctement authentifié et autorisé, via une interface web, à configurer le système.
En raison de (CWE-425: Direct Request 'Forced Browsing'), un attaquant distant non autorisé et non authentifié peut apporter des modifications au système, notamment : changer le mot de passe administrateur de l'interface web, consulter/modifier la configuration du système, énumérer les onduleurs connectés et éteindre les onduleurs connectés. Cela va jusqu'à permettre de configurer des commandes du système d'exploitation qui doivent s'exécuter si le système détecte l'arrêt d'un onduleur connecté.