
Эксплойт для подтверждения концепции для CVE-2020-24032: внедрение команд ОС в виртуальных устройствах XoruX LPAR2RRD и STOR2RRD 2.70 через метасимволы оболочки в параметре временной зоны.
[Предлагаемое описание]
tz.pl на виртуальных устройствах XoruX LPAR2RRD и STOR2RRD 2.70 позволяет внедрение команд OC через cmd=set&tz=OS с использованием метасимволов оболочки в часовом поясе.
[Тип уязвимости Другое]
Внедрение команд ОС
[Производитель продукта]
XoruX s.r.o.
[Затронутая кодовая база продукта]
LPAR2RRD и STOR2RRD Virtual Appliance версии — 2.70
[Тип атаки]
Удаленная
[Влияние: выполнение кода]
true
[Подтвердил ли производитель уязвимость?]
true
[Ссылка]
https://www.stor2rrd.com/download.php https://pastebin.com/G8981Fj8
[Обнаружитель]
Всеволод Шамов (Jet Infosystems (jet.su), Москва, Россия)