Podatność command injection w narzędziu igetwild systemu iRODS umożliwia innym użytkownikom (w tym anonimowym) zdalne wykonanie poleceń powłoki. Ze względu na krytyczny wynik CVSS 9.8 i brak wymagań uwierzytelnienia stanowi poważne zagrożenie dla środowisk iRODS.
▸ Pokaż oryginał (EN)
Untrusted input execution via igetwild in all iRODS versions before 4.1.11 and 4.2.1 allows other iRODS users (potentially anonymous) to execute remote shell commands via iRODS virtual pathnames. To exploit this vulnerability, a virtual iRODS pathname that includes a semicolon would be retrieved via igetwild. Because igetwild is a Bash script, the part of the pathname following the semicolon would be executed in the user's shell.
Narzędzie igetwild jest zaimplementowane jako skrypt Bash i pobiera wirtualne ścieżki iRODS. Atakujący może spreparować wirtualną ścieżkę iRODS zawierającą znak średnika, który Bash interpretuje jako separator poleceń. Gdy igetwild przetworzy taką ścieżkę, część następująca po średniku zostanie wykonana jako polecenie powłoki w kontekście użytkownika uruchamiającego skrypt. Podatność wynika z braku walidacji i sanityzacji danych wejściowych przed ich przekazaniem do interpretera powłoki (CWE-78).
Atakujący — potencjalnie anonimowy użytkownik iRODS — może wykonać dowolne polecenia powłoki na maszynie ofiary, co prowadzi do naruszenia poufności, integralności i dostępności systemu.
Należy zaktualizować iRODS do wersji 4.1.11 lub 4.2.1 (albo nowszej). Szczegóły dostępne w referencjach producenta: https://github.com/irods/irods/issues/3452
Wszystkie wersje iRODS przed 4.1.11 oraz przed 4.2.1
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIrods
APPIrods4.2.0≤ 4.1.10
Powiązane podatności
iRODS: niebezpieczna zależność funkcji msiSendMail od binarki mail (CWE-426)
irodsServerMonPerf in iRODS before 4.3.2 attempts to proceed with use of a path even if it is not a directory.
Multiple unspecified vulnerabilities in iRODS before 3.1 have unknown impact and attack vectors.