Vulnerabilidad en Dataprobe iBoot-PDU (CVE-2022-3189)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
21/12/2022
Última modificación:
07/11/2023
Descripción
Las versiones de FW de Dataprobe iBoot-PDU anteriores a 1.42.06162022 contienen una vulnerabilidad en la que un script PHP especialmente manipulado podría usar parámetros de una solicitud HTTP para crear una URL capaz de cambiar el parámetro del host. El parámetro de host modificado en HTTP podría apuntar a otro host que enviará una solicitud al host o IP especificado en el parámetro de host modificado.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:dataprobe:iboot-pdu4-n20_firmware:*:*:*:*:*:*:*:* | 1.42.06162022 (excluyendo) | |
cpe:2.3:h:dataprobe:iboot-pdu4-n20:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:dataprobe:iboot-pdu4sa-n15_firmware:*:*:*:*:*:*:*:* | 1.42.06162022 (excluyendo) | |
cpe:2.3:h:dataprobe:iboot-pdu4sa-n15:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:dataprobe:iboot-pdu4a-n15_firmware:*:*:*:*:*:*:*:* | 1.42.06162022 (excluyendo) | |
cpe:2.3:h:dataprobe:iboot-pdu4a-n15:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:dataprobe:iboot-pdu4sa-n20_firmware:*:*:*:*:*:*:*:* | 1.42.06162022 (excluyendo) | |
cpe:2.3:h:dataprobe:iboot-pdu4sa-n20:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:dataprobe:iboot-pdu4a-n20_firmware:*:*:*:*:*:*:*:* | 1.42.06162022 (excluyendo) | |
cpe:2.3:h:dataprobe:iboot-pdu4a-n20:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:dataprobe:iboot-pdu8sa-n15_firmware:*:*:*:*:*:*:*:* | 1.42.06162022 (excluyendo) | |
cpe:2.3:h:dataprobe:iboot-pdu8sa-n15:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:dataprobe:iboot-pdu8a-n15_firmware:*:*:*:*:*:*:*:* | 1.42.06162022 (excluyendo) | |
cpe:2.3:h:dataprobe:iboot-pdu8a-n15:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:dataprobe:iboot-pdu8sa-2n15_firmware:*:*:*:*:*:*:*:* | 1.42.06162022 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página