Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo hw_view.php en la función requestTempFile en los dispositivos Fujitsu ETERNUS CentricStor CS8000 (Control Center) (CVE-2022-31794)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
20/06/2022
Última modificación:
27/06/2022

Descripción

Se ha detectado un problema en los dispositivos Fujitsu ETERNUS CentricStor CS8000 (Control Center) versiones anteriores a 8.1A SP02 P04. La vulnerabilidad reside en la función requestTempFile en el archivo hw_view.php. Un atacante es capaz de influir en el parámetro POST unitName e inyectar caracteres especiales como puntos y comas, puntos suspensivos o secuencias de sustitución de comandos para forzar a la aplicación a ejecutar comandos arbitrarios

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:fujitsu:eternus_cs8000_firmware:*:*:*:*:*:*:*:* 8.1 (excluyendo)
cpe:2.3:o:fujitsu:eternus_cs8000_firmware:8.1:-:*:*:*:*:*:*
cpe:2.3:h:fujitsu:eternus_cs8000:-:*:*:*:*:*:*:*