
Exploit de prova de conceito para CVE-2020-24032: injeção de comandos do SO em appliances virtuais XoruX LPAR2RRD e STOR2RRD 2.70 através de metacaracteres de shell no parâmetro timezone.
[Descrição sugerida]
O tz.pl nos aplicativos virtuais XoruX LPAR2RRD e STOR2RRD 2.70 permite injeção de comandos cmd=set&tz=OS via metacaracteres de shell em um fuso horário.
[Tipo de Vulnerabilidade Outro]
Injeção de comando do sistema operacional
[Fornecedor do Produto]
XoruX s.r.o.
[Código Base do Produto Afetado]
LPAR2RRD e STOR2RRD Aplicativo Virtual versão - 2.70
[Tipo de Ataque]
Remoto
[Impacto na Execução de Código]
true
[O fornecedor confirmou ou reconheceu a vulnerabilidade?]
true
[Referência]
https://www.stor2rrd.com/download.php https://pastebin.com/G8981Fj8
[Descobridor]
Vsevolod Shamov (Jet Infosystems (jet.su), Moscou, Rússia)