Уязвимость включения файлов существует в модуле confd.exe в Honeywell Experion PKS R40x до R400.6, R41x до R410.6 и R43x до R430.2, что мож…
Уязвимость включения файлов существует в модуле confd.exe в Honeywell Experion PKS R40x до R400.6, R41x до R410.6 и R43x до R430.2, что может привести к принятию произвольного файла в функцию и потенциальному раскрытию информации или удаленному выполнению кода. Honeywell настоятельно рекомендует всем клиентам, использующим неподдерживаемые версии EKPS до R400, обновиться до поддерживаемой версии.
PHP-приложение получает входные данные от вышестоящего компонента, однако не ограничивает или некорректно ограничивает эти данные перед их использованием в функциях «require», «include» или аналогичных.
https://cwe.mitre.org/data/definitions/98.html →Открыть в коллекции CWE →В данном шаблоне злоумышленник способен загружать и выполнять произвольный код, удалённо доступный из приложения. Обычно это достигается через небезопасно настроенную среду выполнения PHP и ненадлежащим образом санированный вызов "include" или "require", который пользователь может затем контролировать, направляя его на любой файл, доступный через веб. Это позволяет злоумышленникам захватывать целевое приложение и принуждать его выполнять их собственные инструкции.
https://capec.mitre.org/data/definitions/193.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| experion_process_knowledge_system | * | Отслеживается |