Podatność typu command injection w aplikacji LPAR2RRD w wersji 3.5 i wcześniejszych umożliwia nieuwierzytelnionym atakującym zdalne wykonanie dowolnych poleceń systemowych. Krytyczny poziom zagrożenia wynika z braku wymagania uwierzytelnienia oraz pełnej dostępności przez sieć.
▸ Pokaż oryginał (EN)
LPAR2RRD in 3.5 and earlier allows remote attackers to execute arbitrary commands due to insufficient input sanitization of the web GUI parameters.
Podatność powstała na skutek niewystarczającej sanityzacji danych wejściowych przekazywanych przez parametry interfejsu webowego (web GUI). Atakujący może dostarczyć specjalnie spreparowane wartości parametrów zawierające złośliwe polecenia systemowe. Aplikacja przekazuje te dane bezpośrednio do interpretera poleceń systemu operacyjnego bez odpowiedniego filtrowania lub walidacji, co skutkuje wykonaniem arbitralnych poleceń w kontekście serwera.
Atakujący może zdalnie wykonać dowolne polecenia systemowe na serwerze, co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych, modyfikacji konfiguracji lub całkowitego naruszenia poufności, integralności i dostępności zasobu.
Należy zaktualizować LPAR2RRD do wersji 4.53 lub nowszej, w której problem został rozwiązany. Szczegóły poprawki dostępne są w notce producenta pod adresem http://www.lpar2rrd.com/note453-01.htm. Do czasu zastosowania patcha zaleca się ograniczenie dostępu do interfejsu webowego wyłącznie do zaufanych adresów IP za pomocą firewall.
Xorux LPAR2RRD w wersji 3.5 i wcześniejszych
Podatność została ujawniona w lipcu 2014 roku przez oCERT (advisory ocert-2014-005), natomiast wpis CVE opublikowano w lutym 2020 roku. Publiczny exploit jest dostępny w serwisie Packet Storm Security.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HXorux Lpar2rrd
APPXorux≤ 3.50
Powiązane podatności
Hardkodowane konto systemowe w XoruX LPAR2RRD i STOR2RRD
Command injection w XoruX LPAR2RRD i STOR2RRD przez parametr strefy czasowej
Command injection w Xorux LPAR2RRD — zdalne wykonanie poleceń
An authenticated, read-only user can upload a file and perform a directory traversal to have the uploaded file...
A shell command injection in the HW Events SNMP community in XoruX LPAR2RRD and STOR2RRD before 7.30 allows au...