[建议描述]
XoruX LPAR2RRD 和 STOR2RRD 2.70 虚拟设备上的 tz.pl 允许通过时区中的 shell 元字符进行 cmd=set&tz=OS 命令注入。
[漏洞类型 其他]
操作系统命令注入
[产品厂商]
XoruX s.r.o.
[受影响产品代码库]
LPAR2RRD 和 STOR2RRD 虚拟设备版本 - 2.70
[攻击类型]
远程
[影响 代码执行]
true
[厂商是否确认或承认漏洞?]
true
[参考]
https://www.stor2rrd.com/download.php https://pastebin.com/G8981Fj8
[发现者]
Vsevolod Shamov (Jet Infosystems (jet.su), 俄罗斯莫斯科)