CVE-2018-25159

CRITICAL CVSS 4.0: 9,3 EPSS 0.12%
Обновлено 11 марта 2026
Epross
Параметр Значение
CVSS 9,3 (CRITICAL)
Тип уязвимости CWE-1334
Поставщик Epross
Публичный эксплойт Да

Платформа управления системами Epross AVCON6 содержит уязвимость внедрения языка объектно-графической навигации (OGNL), которая позволяет неаутентифицированным злоумышленникам выполнять произвольные команды путем внедрения вредоносных выражений OGNL. Злоумышленники могут отправлять специально созданные запросы к конечной точке login.action с полезными нагрузками OGNL в параметре перенаправления для создания экземпляров объектов ProcessBuilder и выполнения системных команд с привилегиями root.

Показать оригинальное описание (EN)

Epross AVCON6 systems management platform contains an object-graph navigation language (OGNL) injection vulnerability that allows unauthenticated attackers to execute arbitrary commands by injecting malicious OGNL expressions. Attackers can send crafted requests to the login.action endpoint with OGNL payloads in the redirect parameter to instantiate ProcessBuilder objects and execute system commands with root privileges.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Тип уязвимости (CWE)