
CVE-2022-43110
Il software di gestione UPS dovrebbe consentire solo a un utente amministratore correttamente autenticato e autorizzato di configurare il sistema tramite interfaccia web.
A causa di (CWE-425: Direct Request 'Forced Browsing') un attaccante remoto non autorizzato e non autenticato può apportare modifiche al sistema, tra cui: cambiare la password di amministrazione dell'interfaccia web, visualizzare/modificare la configurazione del sistema, enumerare i dispositivi UPS collegati e spegnere i dispositivi UPS collegati. Questo si estende alla possibilità di configurare comandi del sistema operativo che dovrebbero essere eseguiti se il sistema rileva lo spegnimento di un UPS collegato.