Een ernstige kwetsbaarheid is ontdekt in Voltronic Power ViewPower versies tot 1.04-21353 en PowerShield Netguard voor versie 1.04-23292. Deze kwetsbaarheid, aangeduid als CVE-2022-43110, stelt een externe, niet-geauthenticeerde aanvaller in staat om het systeem te configureren via een onbekende webinterface. Dit wordt als kritiek beoordeeld met een CVSS-score van 9.8, wat betekent dat een aanvaller ongeautoriseerde toegang kan krijgen en aanzienlijke schade aan kan richten.
Door gebruik te maken van deze kwetsbaarheid, zou een aanvaller de admin-wachtwoorden van de webinterface kunnen wijzigen, systeemconfiguraties kunnen wijzigen, aangesloten UPS-apparaten kunnen inventariseren en uitschakelen, en zelfs besturingssysteemcommando’s kunnen beheren die worden uitgevoerd bij het detecteren van uitschakeling van een aangesloten UPS.
Overzicht
- CWE-425: Directe aanvraag (‘verplicht bladeren’)
- CWE-306: Ontbrekende authenticatie voor kritieke functie
- CWE-284: Onjuiste toegangscontrole

