SPH Engineering UgCS 5.13.0 は、任意コード実行に対して脆弱です。これはCVEサイトで使用される公開リファレンスです。
SPH Engineeringが所有する製品における任意コード実行。UGCS 5.13.0! Ardupilot/mavparse.py の直接の行、230行目から243行目: SPH EngineeringのGitHubでは、パーサーがXML属性を読み取り、value = eval(attrs['value']) を設定していることが確認できます。攻撃者が悪意のあるvalue属性(例: > import('os').system('touch /tmp/pwned'))を含むXMLファイルを作成できた場合、evalがそれを実行します。
影響: コード実行 攻撃タイプ: ローカル
発見および報告: clicksafe Clicksafe.pro