Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-02099

Опубликовано: 14 мар. 2023
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Критический

Описание

Уязвимость программного обеспечения Altenergy Power Control связана с внедрением команд операционной системы в /set_timezone. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, повысить свои привилегии и выполнить произвольные команды

Вендор

APsystems

Наименование ПО

Energy communication unit firmware

Версия ПО

c1.2.5 (Energy communication unit firmware)

Тип ПО

ПО сетевого программно-аппаратного средства

Операционные системы и аппаратные платформы

Microsoft Corp Windows 10 -

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.0 составляет 9,8)

Возможные меры по устранению уязвимости

Компенсирующие меры:
- ограничение прав доступа: ограничение прав доступа к системным командам и файлам может снизить вероятность успешной атаки через уязвимые команды операционной системы;
- использование механизмов аутентификации и авторизации: использование механизмов аутентификации и авторизации может предотвратить возможность выполнения злоумышленником опасных команд на уязвимой системе;
- проверка входных данных на наличие различных специальных символов, которые могут использоваться для выполнения непреднамеренных команд.

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Информация об устранении отсутствует

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 100%
0.94174
Критический

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.8
nvd
почти 3 года назад

OS command injection affects Altenergy Power Control Software C1.2.5 via shell metacharacters in the index.php/management/set_timezone timezone parameter, because of set_timezone in models/management_model.php.

CVSS3: 9.8
github
почти 3 года назад

OS command injection affects Altenergy Power Control Software C1.2.5 via shell metacharacters in the index.php/management/set_timezone timezone parameter, because of set_timezone in models/management_model.php.

EPSS

Процентиль: 100%
0.94174
Критический

9.8 Critical

CVSS3

10 Critical

CVSS2