Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la ruta de archivo _internal/pc/shutdown.php en URVE (CVE-2020-29551)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
23/12/2020
Última modificación:
26/04/2022

Descripción

Se detectó un problema en URVE Build 24.03.2020. Usando la ruta de archivo _internal/pc/shutdown.php, es posible apagar el sistema. Entre otros, también se puede acceder a los siguientes archivos y scripts: _internal/pc/abort.php, _internal/pc/restart.php, _internal/pc/vpro.php, _internal/pc/wake.php, _internal/error_u201409.txt, _internal/runcmd.php, _internal/getConfiguration.php, ews/autoload.php, ews/del.php, ews/mod.php, ews/sync.php, utils/backup/backup_server.php, utils/backup/restore_server. php, MyScreens/timeline.config, kreator.html5/test.php y addedlogs.txt

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:urve:urve:24.03.2020:*:*:*:*:*:*:*