
CVE-2022-31491
このリポジトリにはMetasploitモジュールとPoCファイルが含まれています。
UPS管理ソフトウェアは通常、適切に認証・認可されたユーザーがWebインターフェースを使用して、ソフトウェアが管理対象のUPSのシャットダウンを検出したときに、ユーザーが選択した単一のOSコマンドを実行するようにシステムを設定できるようにします。例えば、バッチジョブを停止したり、単一のコマンドで別のシステムにアラートを送信したりします。
関連する重要な基盤機能がネットワーク経由で認証も認可もなく公開されているため(CWE-749: 安全でないアクティブ機能の露出)、攻撃者は巧妙に細工されたUDPパケットを送信することで、管理対象のUPSの状態や存在に関係なく、即座に任意のコードを実行できます。