Kritieke kwetsbaarheid in Voltronic Power ViewPower en PowerShield Netguard ontdekt – CVE-2022-43110

Kritieke kwetsbaarheid in Voltronic Power ViewPower en PowerShield Netguard ontdekt – CVE-2022-43110

Een ernstige kwetsbaarheid is ontdekt in Voltronic Power ViewPower versies tot 1.04-21353 en PowerShield Netguard voor versie 1.04-23292. Deze kwetsbaarheid, aangeduid als CVE-2022-43110, stelt een externe, niet-geauthenticeerde aanvaller in staat om het systeem te configureren via een onbekende webinterface. Dit wordt als kritiek beoordeeld met een CVSS-score van 9.8, wat betekent dat een aanvaller ongeautoriseerde toegang kan krijgen en aanzienlijke schade aan kan richten.

Door gebruik te maken van deze kwetsbaarheid, zou een aanvaller de admin-wachtwoorden van de webinterface kunnen wijzigen, systeemconfiguraties kunnen wijzigen, aangesloten UPS-apparaten kunnen inventariseren en uitschakelen, en zelfs besturingssysteemcommando’s kunnen beheren die worden uitgevoerd bij het detecteren van uitschakeling van een aangesloten UPS.

Overzicht

  • CWE-425: Directe aanvraag (‘verplicht bladeren’)
  • CWE-306: Ontbrekende authenticatie voor kritieke functie
  • CWE-284: Onjuiste toegangscontrole

Bronnen