CRITICAL🇬🇧 English

CVE-2014-4982

Command injection w Xorux LPAR2RRD — zdalne wykonanie poleceń

CVSS 9.8v3.1pub. 2020-01-10upd. 2024-11-21

Podatność typu command injection w aplikacji Xorux LPAR2RRD w wersjach do 4.53 i do 3.5 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń na serwerze aplikacji. Podatność otrzymała ocenę CVSS 9.8, co klasyfikuje ją jako krytyczną.

Pokaż oryginał (EN)

LPAR2RRD ≤ 4.53 and ≤ 3.5 has arbitrary command injection on the application server.

🤖 Analiza AI
Jak działa

Błąd wynika z niewystarczającej walidacji danych wejściowych dostarczanych przez użytkownika, które są następnie przekazywane do interpretera poleceń systemowych (CWE-77). Atakujący może spreparować żądanie sieciowe zawierające złośliwy payload, który zostanie wykonany jako polecenie systemowe na serwerze aplikacji. Ze względu na brak wymagań dotyczących uwierzytelnienia oraz niską złożoność ataku, podatność jest szczególnie łatwa do wykorzystania zdalnie.

Skutki

Atakujący może przejąć pełną kontrolę nad serwerem aplikacji poprzez wykonanie dowolnych poleceń systemowych — prowadzi to do naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zaktualizować oprogramowanie LPAR2RRD do wersji wyższej niż 4.53 (dla gałęzi 4.x) lub wyższej niż 3.5 (dla gałęzi 3.x). Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsu aplikacji wyłącznie do zaufanych hostów za pomocą firewall.

Kogo dotyczy

Xorux LPAR2RRD w wersjach do 4.53 włącznie oraz w wersjach do 3.5 włącznie.

Uwagi

Podatność została opublikowana na liście oss-security w lipcu 2014 roku, natomiast wpis CVE ukazał się w bazie NVD dopiero 10 stycznia 2020 roku. Publicznie dostępny kod exploita został opublikowany w serwisie Packet Storm Security.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Xorux Lpar2rrd

    APP
    Xorux
    ≤ 3.504.00 – 4.53
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-42371CRITICAL9.8PL ✓ten sam produkt

Hardkodowane konto systemowe w XoruX LPAR2RRD i STOR2RRD

CVE-2020-24032CRITICAL9.8PL ✓ten sam produkt

Command injection w XoruX LPAR2RRD i STOR2RRD przez parametr strefy czasowej

CVE-2014-4981CRITICAL9.8PL ✓ten sam produkt

Command Injection w LPAR2RRD — zdalne wykonanie poleceń systemowych

CVE-2025-54769HIGH8.8ten sam produkt

An authenticated, read-only user can upload a file and perform a directory traversal to have the uploaded file...

CVE-2021-42372HIGH8.8ten sam produkt

A shell command injection in the HW Events SNMP community in XoruX LPAR2RRD and STOR2RRD before 7.30 allows au...