CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2010-5330

Command injection w Ubiquiti AirOS via stainfo.cgi (ifname)

CVSS 9.8v3.1pub. 2019-06-11upd. 2025-11-05

Podatność command injection w systemie AirOS firmy Ubiquiti umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych na urządzeniu. Podatność jest aktywnie exploitowana i sklasyfikowana jako krytyczna (CVSS 9.8).

Pokaż oryginał (EN)

On certain Ubiquiti devices, Command Injection exists via a GET request to stainfo.cgi (aka Show AP info) because the ifname variable is not sanitized, as demonstrated by shell metacharacters. The fixed version is v4.0.1 for 802.11 ISP products, v5.3.5 for AirMax ISP products, and v5.4.5 for AirSync firmware. For example, Nanostation5 (Air OS) is affected.

🤖 Analiza AI
Jak działa

Podatność wynika z braku sanityzacji zmiennej 'ifname' w skrypcie stainfo.cgi (funkcja 'Show AP info'), dostępnym poprzez żądanie HTTP GET. Atakujący może wstrzyknąć do tej zmiennej specjalne metaznaki powłoki (shell metacharacters), które są następnie interpretowane i wykonywane przez system operacyjny urządzenia. Atak nie wymaga uwierzytelnienia ani interakcji użytkownika, a dostęp odbywa się zdalnie przez sieć.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem — wykonać dowolne polecenia systemowe, przejąć poufne dane konfiguracyjne, zmodyfikować ustawienia sieciowe lub wykorzystać urządzenie jako punkt wejścia do dalszych działań w sieci (lateral movement).

Mitygacja

Należy zaktualizować firmware do wersji naprawionej: v4.0.1 lub nowszej dla produktów 802.11 ISP, v5.3.5 lub nowszej dla produktów AirMax ISP, v5.4.5 lub nowszej dla firmware AirSync. Zaleca się również ograniczenie dostępu do interfejsu administracyjnego (panel WWW) wyłącznie do zaufanych adresów IP oraz wyłączenie ekspozycji urządzenia na publiczny internet.

Kogo dotyczy

Urządzenia Ubiquiti działające pod kontrolą systemu AirOS — m.in. Nanostation5. Podatne wersje firmware: poniżej v4.0.1 dla produktów 802.11 ISP, poniżej v5.3.5 dla produktów AirMax ISP oraz poniżej v5.4.5 dla firmware AirSync.

Uwagi

Podatność posiada publiczny exploit dostępny w bazie Exploit-DB (ID: 14146). Pomimo że CVE zostało opublikowane formalnie w 2019 roku, luka dotyczy starszych wersji firmware i była aktywnie exploitowana. Figuruje w katalogu CISA Known Exploited Vulnerabilities.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Ui Airos

    OS
    Ui
    < 4.0.14.0.2 – 5.3.5 (bez)5.3.6 – 5.4.5 (bez)

CISA KEV — szczegółyi

Dostawcai
Ubiquiti
Produkti
AirOS
Data dodania do KEVi
15 kwietnia 2022
Termin remediation (USA)i
6 maja 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Niektóre urządzenia Ubiquiti zawierają lukę command injection poprzez żądanie GET do stainfo.cgi.

tłumaczenie AI
Pokaż oryginał (EN)

Certain Ubiquiti devices contain a command injection vulnerability via a GET request to stainfo.cgi.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 6 maja 2022
CWE
Referencje

Powiązane podatności

CVE-2020-8171CRITICAL9.8PL ✓ten sam produkt

Command Injection / RCE w firmware Ubiquiti AirMax AirOS

CVE-2020-8168HIGH8.8ten sam produkt

We have recently released new version of AirMax AirOS firmware v6.3.0 for TI, XW and XM boards that fixes vuln...

CVE-2017-0938HIGH7.5ten sam produkt

Denial of Service attack in airMAX < 8.3.2 , airMAX < 6.0.7 and EdgeMAX < 1.9.7 allow attackers to use the Dis...

CVE-2020-8170MEDIUM6.1ten sam produkt

We have recently released new version of AirMax AirOS firmware v6.3.0 for TI, XW and XM boards that fixes vuln...

CVE-2026-34908CRITICAL10.0⚠ KEVPL ✓ten sam vendor

Nieprawidłowa kontrola dostępu w UniFi OS — nieautoryzowane zmiany systemowe