CVE-2026-28769

MEDIUM CVSS 4.0: 5,3 EPSS 0.28%
Обновлено 5 марта 2026
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-22 (Path Traversal (Обход пути))
Публичный эксплойт Нет

Уязвимость обхода пути существует в сценарии /IDC_Logging/checkifdone.cgi на веб-портале управления спутниковым приемником SuperFlex серии SFX Международной корпорации данных (IDC) версии 101. Прошедший проверку подлинности злоумышленник может манипулировать параметром `file` для перемещения по каталогам и перечисления произвольных файлов в базовой файловой системе. Из-за используемой небезопасной функции обработки пути к файлу Perl аутентифицированный субъект может предварительно выполнить обход каталога, при этом конечная точка резервного копирования подтверждает существование файла, указывая, что операция резервного копирования прошла успешно, или при использовании пути к несуществующему файлу возвращаемый статус не выполнен.

Показать оригинальное описание (EN)

A path traversal vulnerability exists in the /IDC_Logging/checkifdone.cgi script in International Datacasting Corporation (IDC) SFX Series SuperFlex Satellite Receiver Web management portal version 101. An authenticated attacker can manipulate the `file` parameter to traverse directories and enumerate arbitrary files on the underlying filesystem. Due to the insecure perl file path handling function in use, a authenticated actor is able to preform directory traversal, with the backup endpoint confirming a file exists by indicating that a backup operation was successful or when using the path of a non existent file, the returned status is failed.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)