La stessa runtime vulnerabile espone tutta la linea Fuel-Boss
CISA segnala che più componenti All-Line Equipment Fuel-Boss V1 condividono la stessa runtime PHP_7.1.5 vulnerabile, quindi l’esposizione non riguarda una sola schermata o un solo modulo ma l’intera linea V1. Per Standard e Portal esistono correzioni; per Master/Slave la correzione manca ancora e per Backflush non è prevista.
Le due CVE citate, CVE-2018-19518 e CVE-2019-11043, possono portare a remote code execution o command execution su sistemi colpiti. In pratica, una richiesta web costruita ad arte può far trattare al server testo non fidato come istruzioni, con esecuzione di comandi sul sistema invece della sola gestione della richiesta.
Per chi gestisce queste installazioni, il punto non è solo la patch del singolo componente: la runtime condivisa allarga il raggio d’impatto e lascia una parte dei deployment senza percorso di correzione ordinario. Dove la fix non esiste, resta un’esposizione strutturale finché il sistema non viene isolato o rimosso dall’esposizione diretta.