应用: Rittal CMC PU III Web管理
设备: CMC PU III 7030.000
软件版本: V3.11.00_2
硬件版本: V3.00
攻击类型: 远程代码执行
解决方案: 更新至软件版本V3.17.10或更高
摘要: Web应用未能在网络TCP/IP配置页面中对用户输入进行清理。这使得攻击者能够以root身份在设备上注入命令,数据在接收几秒后即会被执行。攻击者可在设备中创建后门,或仅执行一个连接至攻击者机器的反向shell。成功利用此漏洞需要拥有设备管理的管理员权限(通过有效或劫持的会话)。
时间线: