Vulnerabilidad en el archivo scripts/libs/utils.js en la función loadUserFile en Eaton Intelligent Power Manager (IPM) (CVE-2021-23277)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
13/04/2021
Última modificación:
26/06/2023
Descripción
Eaton Intelligent Power Manager (IPM) versiones anteriores a 1.69, es susceptible a una vulnerabilidad de inyección de evaluación no autenticada. El software no neutraliza el código syntax de los usuarios antes de usarlo en la llamada de evaluación dinámica en la función loadUserFile en el archivo scripts/libs/utils.js. Una explotación con éxito puede permitir a atacantes controlar la entrada a la función y ejecutar comandos controlados por el atacante
Impacto
Puntuación base 3.x
10.00
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:eaton:intelligent_power_manager:*:*:*:*:*:*:*:* | 1.69 (excluyendo) | |
cpe:2.3:a:eaton:intelligent_power_manager_virtual_appliance:*:*:*:*:*:*:*:* | 1.69 (excluyendo) | |
cpe:2.3:a:eaton:intelligent_power_protector:*:*:*:*:*:*:*:* | 1.68 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página