„`html
Zusammenfassung
Eine Path-Traversal-Vulnerabilität wurde in der Acrel Electrical EEMS Enterprise Power Operation and Maintenance Cloud Platform Version 1.3.0 identifiziert. Die Schwachstelle ermöglicht es Angreifern, durch Manipulation des Parameters „path“ auf Dateien auĂźerhalb des vorgesehenen Verzeichnisses zuzugreifen. Mit einem CVSS-Score von 7.3 (High) stellt diese SicherheitslĂĽcke ein erhebliches Risiko dar.
Betroffene Systeme
Folgende Systeme sind betroffen:
- Acrel Electrical EEMS Enterprise Power Operation and Maintenance Cloud Platform Version 1.3.0 und möglicherweise frühere Versionen
- Kritische Komponente: /SubstationWEBV2/app/..;/main/upfile
Organisationen, die diese Plattform fĂĽr die StromversorgungsĂĽberwachung einsetzen, sollten sofort handeln.
Technische Details
Die Vulnerabilität befindet sich in einer Datei-Upload-Funktionalität. Durch gezielte Manipulation des „path“-Parameters können Angreifer Directory-Traversal-Sequenzen (wie ../ oder ..\) einschleusen. Dies ermöglicht den Zugriff auf sensitive Dateien auĂźerhalb des Upload-Verzeichnisses, potentiell einschlieĂźlich Konfigurationsdateien, Datenbanken oder Systemdateien.
Der Angriff erfordert Netzwerkzugriff auf die Webanwendung und kann ohne Authentifizierung durchgeführt werden. Die Exploit-Details wurden öffentlich veröffentlicht, was das Missbrauchsrisiko erhöht.
Empfohlene MaĂźnahmen
- Sofortige Isolation: Betroffene Systeme von kritischen Netzwerksegmenten isolieren oder WAF-Regeln implementieren
- Input-Validierung: Strikte Validierung und Sanitization des „path“-Parameters durchfĂĽhren
- Zugriffskontrolle: Netzwerkzugriff auf die Upload-Funktion einschränken
- Monitoring: Logs auf verdächtige Path-Traversal-Muster analysieren
- Vendor-Kontakt: Regelmäßig beim Hersteller nach verfügbaren Patches nachfragen
Bewertung
CVSS v3.1: 7.3 (High)
Diese Schwachstelle bietet hohes Exploitationspotential aufgrund der öffentlichen Verfügbarkeit von Details, fehlender Authentifizierung und direkten Netzwerkzugriffsmöglichkeit. Das Fehlen eines Patches vom Hersteller verschärft die Situation erheblich.
„`