CRITICAL🇬🇧 English

CVE-2014-4981

Command Injection w LPAR2RRD — zdalne wykonanie poleceń systemowych

CVSS 9.8v3.1pub. 2020-02-17upd. 2024-11-21

Podatność typu command injection w aplikacji LPAR2RRD w wersji 3.5 i wcześniejszych umożliwia nieuwierzytelnionym atakującym zdalne wykonanie dowolnych poleceń systemowych. Krytyczny poziom zagrożenia wynika z braku wymagania uwierzytelnienia oraz pełnej dostępności przez sieć.

Pokaż oryginał (EN)

LPAR2RRD in 3.5 and earlier allows remote attackers to execute arbitrary commands due to insufficient input sanitization of the web GUI parameters.

🤖 Analiza AI
Jak działa

Podatność powstała na skutek niewystarczającej sanityzacji danych wejściowych przekazywanych przez parametry interfejsu webowego (web GUI). Atakujący może dostarczyć specjalnie spreparowane wartości parametrów zawierające złośliwe polecenia systemowe. Aplikacja przekazuje te dane bezpośrednio do interpretera poleceń systemu operacyjnego bez odpowiedniego filtrowania lub walidacji, co skutkuje wykonaniem arbitralnych poleceń w kontekście serwera.

Skutki

Atakujący może zdalnie wykonać dowolne polecenia systemowe na serwerze, co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych, modyfikacji konfiguracji lub całkowitego naruszenia poufności, integralności i dostępności zasobu.

Mitygacja

Należy zaktualizować LPAR2RRD do wersji 4.53 lub nowszej, w której problem został rozwiązany. Szczegóły poprawki dostępne są w notce producenta pod adresem http://www.lpar2rrd.com/note453-01.htm. Do czasu zastosowania patcha zaleca się ograniczenie dostępu do interfejsu webowego wyłącznie do zaufanych adresów IP za pomocą firewall.

Kogo dotyczy

Xorux LPAR2RRD w wersji 3.5 i wcześniejszych

Uwagi

Podatność została ujawniona w lipcu 2014 roku przez oCERT (advisory ocert-2014-005), natomiast wpis CVE opublikowano w lutym 2020 roku. Publiczny exploit jest dostępny w serwisie Packet Storm Security.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Xorux Lpar2rrd

    APP
    Xorux
    ≤ 3.50
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2021-42371CRITICAL9.8PL ✓ten sam produkt

Hardkodowane konto systemowe w XoruX LPAR2RRD i STOR2RRD

CVE-2020-24032CRITICAL9.8PL ✓ten sam produkt

Command injection w XoruX LPAR2RRD i STOR2RRD przez parametr strefy czasowej

CVE-2014-4982CRITICAL9.8PL ✓ten sam produkt

Command injection w Xorux LPAR2RRD — zdalne wykonanie poleceń

CVE-2025-54769HIGH8.8ten sam produkt

An authenticated, read-only user can upload a file and perform a directory traversal to have the uploaded file...

CVE-2021-42372HIGH8.8ten sam produkt

A shell command injection in the HW Events SNMP community in XoruX LPAR2RRD and STOR2RRD before 7.30 allows au...