PAX Technology Q80 Ссылка для анализа файла AIP после уязвимости удаленного выполнения кода. Эта уязвимость позволяет злоумышленникам, подключенным к сети, выполнять произвольный код на затронутых установках PAX Technology Q80. Для использования этой уязвимости аутентификация не требуется.
Конкретная ошибка существует при анализе файлов AIP. Создав символическую ссылку, злоумышленник может злоупотребить процессом установки и записать произвольные файлы. Злоумышленник может использовать это в сочетании с другими уязвимостями для выполнения кода в контексте root.
Был ZDI-CAN-30583.
Показать оригинальное описание (EN)
PAX Technology Q80 AIP File Parsing Link Following Remote Code Execution Vulnerability. This vulnerability allows network-adjacent attackers to execute arbitrary code on affected installations of PAX Technology Q80. Authentication is not required to exploit this vulnerability. The specific flaw exists within the parsing of AIP files. By creating a symbolic link, an attacker can abuse the installer process to write arbitrary files. An attacker can leverage this in conjunction with other vulnerabilities to execute code in the context of root. Was ZDI-CAN-30583.
Характеристики атаки
Последствия
Строка CVSS v3.0