Vulnerabilidad en Zultys MX-SE, MX-SE II, MX-E, MX-Virtual, MX250 y MX30 (CVE-2023-43744)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
08/12/2023
Última modificación:
13/12/2023
Descripción
Una vulnerabilidad de inyección de comandos del sistema operativo en Zultys MX-SE, MX-SE II, MX-E, MX-Virtual, MX250 y MX30 con versiones de firmware anteriores al parche 17.0.10 17161 y al parche 16.04 16109 permite a un administrador ejecutar comandos arbitrarios del sistema operativo. a través de un parámetro de nombre de archivo en una función de aplicación de parche. El cliente Zultys MX Administrator tiene una sección "Administrador de parches" que permite a los administradores aplicar parches al dispositivo. El nombre de archivo proporcionado por el usuario para el archivo de parche se pasa a un script de shell sin validación. Incluir caracteres de sustitución de comandos bash en el nombre de un archivo de parche da como resultado la ejecución del comando proporcionado.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:zultys:mx-se_firmware:*:*:*:*:*:*:*:* | 16.0.4 (excluyendo) | |
cpe:2.3:o:zultys:mx-se_firmware:*:*:*:*:*:*:*:* | 17.0.6 (incluyendo) | 17.0.10 (excluyendo) |
cpe:2.3:h:zultys:mx-se:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:zultys:mx-se_ii_firmware:*:*:*:*:*:*:*:* | 16.0.4 (excluyendo) | |
cpe:2.3:o:zultys:mx-se_ii_firmware:*:*:*:*:*:*:*:* | 17.0.6 (incluyendo) | 17.0.10 (excluyendo) |
cpe:2.3:h:zultys:mx-se_ii:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:zultys:mx-e_firmware:*:*:*:*:*:*:*:* | 16.0.4 (excluyendo) | |
cpe:2.3:o:zultys:mx-e_firmware:*:*:*:*:*:*:*:* | 17.0.6 (incluyendo) | 17.0.10 (excluyendo) |
cpe:2.3:h:zultys:mx-e:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:zultys:mx-virtual_firmware:*:*:*:*:*:*:*:* | 16.0.4 (excluyendo) | |
cpe:2.3:o:zultys:mx-virtual_firmware:*:*:*:*:*:*:*:* | 17.0.6 (incluyendo) | 17.0.10 (excluyendo) |
cpe:2.3:h:zultys:mx-virtual:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:zultys:mx250_firmware:*:*:*:*:*:*:*:* | 16.0.4 (excluyendo) | |
cpe:2.3:o:zultys:mx250_firmware:*:*:*:*:*:*:*:* | 17.0.6 (incluyendo) | 17.0.10 (excluyendo) |
cpe:2.3:h:zultys:mx250:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página