Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo grel.php en la función grel_finfo en los dispositivos Fujitsu ETERNUS CentricStor CS8000 (Control Center) (CVE-2022-31795)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
20/06/2022
Última modificación:
27/06/2022

Descripción

Se ha detectado un problema en los dispositivos Fujitsu ETERNUS CentricStor CS8000 (Control Center) versiones anteriores a 8.1A SP02 P04. La vulnerabilidad reside en la función grel_finfo en el archivo grel.php. Un atacante puede influir en los parámetros username (user), password (pw) y file-name (file) e inyectar caracteres especiales como punto y coma, puntos suspensivos o secuencias de sustitución de comandos para forzar a la aplicación a ejecutar comandos arbitrarios

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:fujitsu:eternus_cs8000_firmware:*:*:*:*:*:*:*:* 8.1 (excluyendo)
cpe:2.3:o:fujitsu:eternus_cs8000_firmware:8.1:-:*:*:*:*:*:*
cpe:2.3:h:fujitsu:eternus_cs8000:-:*:*:*:*:*:*:*