
CVE-2020-24032の概念実証エクスプロイト:XoruX LPAR2RRDおよびSTOR2RRD 2.70仮想アプライアンスにおける、タイムゾーンパラメータ内のシェルメタ文字を介したOSコマンドインジェクション。
[推奨説明]
XoruX LPAR2RRD および STOR2RRD 2.70 仮想アプライアンス上の tz.pl では、タイムゾーン内のシェルメタ文字を介した cmd=set&tz=OS コマンドインジェクションが可能です。
[脆弱性の種類: その他]
OSコマンドインジェクション
[製品ベンダー]
XoruX s.r.o.
[影響を受ける製品コードベース]
LPAR2RRD および STOR2RRD 仮想アプライアンス バージョン - 2.70
[攻撃タイプ]
リモート
[影響: コード実行]
はい
[ベンダーが脆弱性を確認または認識していますか?]
はい
[参照]
https://www.stor2rrd.com/download.php https://pastebin.com/G8981Fj8
[発見者]
Vsevolod Shamov (Jet Infosystems (jet.su), モスクワ、ロシア)