Vulnerabilidad en el archivo grel.php en la función grel_finfo en los dispositivos Fujitsu ETERNUS CentricStor CS8000 (Control Center) (CVE-2022-31795)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
20/06/2022
Última modificación:
27/06/2022
Descripción
Se ha detectado un problema en los dispositivos Fujitsu ETERNUS CentricStor CS8000 (Control Center) versiones anteriores a 8.1A SP02 P04. La vulnerabilidad reside en la función grel_finfo en el archivo grel.php. Un atacante puede influir en los parámetros username (user), password (pw) y file-name (file) e inyectar caracteres especiales como punto y coma, puntos suspensivos o secuencias de sustitución de comandos para forzar a la aplicación a ejecutar comandos arbitrarios
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
10.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:fujitsu:eternus_cs8000_firmware:*:*:*:*:*:*:*:* | 8.1 (excluyendo) | |
| cpe:2.3:o:fujitsu:eternus_cs8000_firmware:8.1:-:*:*:*:*:*:* | ||
| cpe:2.3:h:fujitsu:eternus_cs8000:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



