Podatność command injection w systemie AirOS firmy Ubiquiti umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych na urządzeniu. Podatność jest aktywnie exploitowana i sklasyfikowana jako krytyczna (CVSS 9.8).
▸ Pokaż oryginał (EN)
On certain Ubiquiti devices, Command Injection exists via a GET request to stainfo.cgi (aka Show AP info) because the ifname variable is not sanitized, as demonstrated by shell metacharacters. The fixed version is v4.0.1 for 802.11 ISP products, v5.3.5 for AirMax ISP products, and v5.4.5 for AirSync firmware. For example, Nanostation5 (Air OS) is affected.
Podatność wynika z braku sanityzacji zmiennej 'ifname' w skrypcie stainfo.cgi (funkcja 'Show AP info'), dostępnym poprzez żądanie HTTP GET. Atakujący może wstrzyknąć do tej zmiennej specjalne metaznaki powłoki (shell metacharacters), które są następnie interpretowane i wykonywane przez system operacyjny urządzenia. Atak nie wymaga uwierzytelnienia ani interakcji użytkownika, a dostęp odbywa się zdalnie przez sieć.
Atakujący może uzyskać pełną kontrolę nad urządzeniem — wykonać dowolne polecenia systemowe, przejąć poufne dane konfiguracyjne, zmodyfikować ustawienia sieciowe lub wykorzystać urządzenie jako punkt wejścia do dalszych działań w sieci (lateral movement).
Należy zaktualizować firmware do wersji naprawionej: v4.0.1 lub nowszej dla produktów 802.11 ISP, v5.3.5 lub nowszej dla produktów AirMax ISP, v5.4.5 lub nowszej dla firmware AirSync. Zaleca się również ograniczenie dostępu do interfejsu administracyjnego (panel WWW) wyłącznie do zaufanych adresów IP oraz wyłączenie ekspozycji urządzenia na publiczny internet.
Urządzenia Ubiquiti działające pod kontrolą systemu AirOS — m.in. Nanostation5. Podatne wersje firmware: poniżej v4.0.1 dla produktów 802.11 ISP, poniżej v5.3.5 dla produktów AirMax ISP oraz poniżej v5.4.5 dla firmware AirSync.
Podatność posiada publiczny exploit dostępny w bazie Exploit-DB (ID: 14146). Pomimo że CVE zostało opublikowane formalnie w 2019 roku, luka dotyczy starszych wersji firmware i była aktywnie exploitowana. Figuruje w katalogu CISA Known Exploited Vulnerabilities.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HUi Airos
OSUi< 4.0.14.0.2 – 5.3.5 (bez)5.3.6 – 5.4.5 (bez)
CISA KEV — szczegółyi
- Dostawcai
- Ubiquiti
- Produkti
- AirOS
- Data dodania do KEVi
- 15 kwietnia 2022
- Termin remediation (USA)i
- 6 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Niektóre urządzenia Ubiquiti zawierają lukę command injection poprzez żądanie GET do stainfo.cgi.
▸ Pokaż oryginał (EN)
Certain Ubiquiti devices contain a command injection vulnerability via a GET request to stainfo.cgi.
Powiązane podatności
Command Injection / RCE w firmware Ubiquiti AirMax AirOS
We have recently released new version of AirMax AirOS firmware v6.3.0 for TI, XW and XM boards that fixes vuln...
Denial of Service attack in airMAX < 8.3.2 , airMAX < 6.0.7 and EdgeMAX < 1.9.7 allow attackers to use the Dis...
We have recently released new version of AirMax AirOS firmware v6.3.0 for TI, XW and XM boards that fixes vuln...
Nieprawidłowa kontrola dostępu w UniFi OS — nieautoryzowane zmiany systemowe