
CVE-2022-43110
O software de gerenciamento de UPS deve permitir apenas que um usuário administrador devidamente autenticado e autorizado, usando uma interface web, configure o sistema.
Devido a (CWE-425: Direct Request 'Forced Browsing'), um atacante remoto não autorizado e não autenticado pode fazer alterações no sistema, incluindo: alterar a senha do administrador da interface web, visualizar/alterar a configuração do sistema, enumerar dispositivos UPS conectados e desligar dispositivos UPS conectados. Isso se estende à capacidade de configurar comandos do sistema operacional que devem ser executados se o sistema detectar o desligamento de uma UPS conectada.