Podatność typu command injection w aplikacji Xorux LPAR2RRD w wersjach do 4.53 i do 3.5 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń na serwerze aplikacji. Podatność otrzymała ocenę CVSS 9.8, co klasyfikuje ją jako krytyczną.
▸ Pokaż oryginał (EN)
LPAR2RRD ≤ 4.53 and ≤ 3.5 has arbitrary command injection on the application server.
Błąd wynika z niewystarczającej walidacji danych wejściowych dostarczanych przez użytkownika, które są następnie przekazywane do interpretera poleceń systemowych (CWE-77). Atakujący może spreparować żądanie sieciowe zawierające złośliwy payload, który zostanie wykonany jako polecenie systemowe na serwerze aplikacji. Ze względu na brak wymagań dotyczących uwierzytelnienia oraz niską złożoność ataku, podatność jest szczególnie łatwa do wykorzystania zdalnie.
Atakujący może przejąć pełną kontrolę nad serwerem aplikacji poprzez wykonanie dowolnych poleceń systemowych — prowadzi to do naruszenia poufności, integralności i dostępności systemu.
Należy zaktualizować oprogramowanie LPAR2RRD do wersji wyższej niż 4.53 (dla gałęzi 4.x) lub wyższej niż 3.5 (dla gałęzi 3.x). Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsu aplikacji wyłącznie do zaufanych hostów za pomocą firewall.
Xorux LPAR2RRD w wersjach do 4.53 włącznie oraz w wersjach do 3.5 włącznie.
Podatność została opublikowana na liście oss-security w lipcu 2014 roku, natomiast wpis CVE ukazał się w bazie NVD dopiero 10 stycznia 2020 roku. Publicznie dostępny kod exploita został opublikowany w serwisie Packet Storm Security.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HXorux Lpar2rrd
APPXorux≤ 3.504.00 – 4.53
Powiązane podatności
Hardkodowane konto systemowe w XoruX LPAR2RRD i STOR2RRD
Command injection w XoruX LPAR2RRD i STOR2RRD przez parametr strefy czasowej
Command Injection w LPAR2RRD — zdalne wykonanie poleceń systemowych
An authenticated, read-only user can upload a file and perform a directory traversal to have the uploaded file...
A shell command injection in the HW Events SNMP community in XoruX LPAR2RRD and STOR2RRD before 7.30 allows au...