CRITICAL🇬🇧 English

CVE-2018-12031

Path Traversal (LFI) w Eaton Intelligent Power Manager v1.6

CVSS 9.8v3.0pub. 2018-06-07upd. 2024-11-21

Podatność typu Local File Inclusion (LFI) w Eaton Intelligent Power Manager v1.6 umożliwia nieuwierzytelnionemu atakującemu odczyt dowolnych plików z systemu plików serwera. Wysoki wynik CVSS 9.8 wynika z braku wymaganego uwierzytelnienia oraz pełnego wpływu na poufność, integralność i dostępność systemu.

Pokaż oryginał (EN)

Local file inclusion in Eaton Intelligent Power Manager v1.6 allows an attacker to include a file via server/node_upgrade_srv.js directory traversal with the firmware parameter in a downloadFirmware action.

🤖 Analiza AI
Jak działa

Podatność znajduje się w pliku server/node_upgrade_srv.js, który obsługuje akcję downloadFirmware. Parametr firmware przekazywany w żądaniu nie jest odpowiednio walidowany ani oczyszczany, co pozwala atakującemu na wstrzyknięcie sekwencji path traversal (np. ../). W efekcie możliwe jest wyjście poza dozwolony katalog i dołączenie dowolnego pliku dostępnego na serwerze.

Skutki

Atakujący może odczytać dowolne pliki systemowe (np. pliki konfiguracyjne, dane uwierzytelniające), a w zależności od konfiguracji środowiska potencjalnie doprowadzić do naruszenia integralności lub dostępności systemu zarządzania zasilaniem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu sieciowego do interfejsu zarządzania wyłącznie do zaufanych hostów oraz monitorowanie ruchu kierowanego do komponentu node_upgrade_srv.js.

Kogo dotyczy

Eaton Intelligent Power Manager w wersji 1.6

Uwagi

Publiczny kod demonstracyjny (proof-of-concept) jest dostępny w repozytorium GitHub użytkownika EmreOvunc, co obniża próg wejścia dla potencjalnych atakujących.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Eaton Intelligent Power Manager

    APP
    Eaton
    1.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2021-23281CRITICAL10.0PL ✓ten sam produkt

Eaton IPM – nieuwierzytelniony RCE przez fałszywy serwer SNMP

CVE-2021-23276HIGH7.1ten sam produkt

Eaton Intelligent Power Manager (IPM) prior to 1.69 is vulnerable to authenticated SQL injection. A malicious ...

CVE-2021-23277HIGH8.3ten sam produkt

Eaton Intelligent Power Manager (IPM) prior to 1.69 is vulnerable to unauthenticated eval injection vulnerabil...

CVE-2021-23278HIGH8.7ten sam produkt

Eaton Intelligent Power Manager (IPM) prior to 1.69 is vulnerable to authenticated arbitrary file delete vulne...

CVE-2021-23279HIGH8.0ten sam produkt

Eaton Intelligent Power Manager (IPM) prior to 1.69 is vulnerable to unauthenticated arbitrary file delete vul...