
CVE-2022-43110
このUPS管理ソフトウェアは、ウェブインターフェースを使用してシステムを設定できるのは、適切に認証・認可された管理者ユーザーのみであることを前提としています。
(CWE-425: Direct Request 'Forced Browsing')が原因で、認証されておらず権限のないリモート攻撃者が、ウェブインターフェースの管理者パスワードの変更、システム設定の閲覧・変更、接続されているUPSデバイスの列挙、接続されているUPSデバイスのシャットダウンなど、システムへの変更を行うことができます。さらに、システムが接続されたUPSのシャットダウンを検出した場合に実行されるオペレーティングシステムコマンドを設定することも可能になります。