
CVE-2020-24032에 대한 개념 증명 익스플로잇: XoruX LPAR2RRD 및 STOR2RRD 2.70 가상 어플라이언스에서 timezone 매개변수의 셸 메타 문자를 통한 OS 명령 주입.
[제안된 설명]
XoruX LPAR2RRD 및 STOR2RRD 2.70 가상 어플라이언스의 tz.pl은 시간대에 셸 메타문자를 통해 cmd=set&tz=OS 명령 주입을 허용합니다.
[취약점 유형 Other]
OS 명령 주입
[제품 공급업체]
XoruX s.r.o.
[영향받는 제품 코드 베이스]
LPAR2RRD 및 STOR2RRD 가상 어플라이언스 버전 - 2.70
[공격 유형]
원격
[영향 코드 실행]
true
[공급업체가 취약점을 확인 또는 인정했습니까?]
true
[참조]
https://www.stor2rrd.com/download.php https://pastebin.com/G8981Fj8
[발견자]
Vsevolod Shamov (Jet Infosystems (jet.su), Moscow, Russia)