Vulnerabilidad en la ruta de archivo _internal/pc/shutdown.php en URVE (CVE-2020-29551)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
23/12/2020
Última modificación:
26/04/2022
Descripción
Se detectó un problema en URVE Build 24.03.2020. Usando la ruta de archivo _internal/pc/shutdown.php, es posible apagar el sistema. Entre otros, también se puede acceder a los siguientes archivos y scripts: _internal/pc/abort.php, _internal/pc/restart.php, _internal/pc/vpro.php, _internal/pc/wake.php, _internal/error_u201409.txt, _internal/runcmd.php, _internal/getConfiguration.php, ews/autoload.php, ews/del.php, ews/mod.php, ews/sync.php, utils/backup/backup_server.php, utils/backup/restore_server. php, MyScreens/timeline.config, kreator.html5/test.php y addedlogs.txt
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
8.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:urve:urve:24.03.2020:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página