Podatność w NUUO CMS w wersjach 3.3 i wcześniejszych pozwala nieuwierzytelnionemu atakującemu na przesłanie dowolnych plików na serwer. Może to prowadzić do zdalnego wykonania kodu (RCE), co stanowi krytyczne zagrożenie dla systemów zarządzania monitoringiem wizyjnym.
▸ Pokaż oryginał (EN)
NUUO CMS All versions 3.3 and prior the application allows the upload of arbitrary files that can modify or overwrite configuration files to the server, which could allow remote code execution.
Aplikacja nie weryfikuje w sposób wystarczający typu ani zawartości przesyłanych plików (CWE-434 — unrestricted file upload). Atakujący może przesłać złośliwy plik, który modyfikuje lub nadpisuje pliki konfiguracyjne serwera. W rezultacie możliwe jest umieszczenie i uruchomienie złośliwego kodu po stronie serwera bez konieczności uwierzytelnienia.
Atakujący może uzyskać pełną kontrolę nad serwerem poprzez zdalne wykonanie dowolnego kodu (RCE), a także modyfikować lub niszczyć konfigurację systemu, co może skutkować utratą poufności, integralności i dostępności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (ICS-CERT Advisory ICSA-18-284-02). Zaleca się jak najszybszą aktualizację do wersji nowszej niż 3.3 oraz ograniczenie dostępu sieciowego do systemu NUUO CMS wyłącznie do zaufanych hostów.
NUUO CMS we wszystkich wersjach 3.3 i wcześniejszych.
Podatność została opisana w komunikacie ICS-CERT (ICSA-18-284-02), co wskazuje na jej obecność w środowiskach przemysłowych systemów bezpieczeństwa fizycznego (CCTV/VMS). Brak uwierzytelnienia wymagany do exploitacji znacząco zwiększa ryzyko ataku.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNuuo Cms
APPNuuo≤ 3.3
Powiązane podatności
Path Traversal umożliwiający RCE w NUUO CMS 3.3 i wcześniejszych
RCE przez słaby mechanizm sesji w NUUO CMS ≤ 3.1
RCE w NUUO CMS — przestarzałe komponenty umożliwiają wykonanie kodu
NUUO CMS — zakodowane na stałe hasła kont domyślnych (hard-coded passwords)
NUUO CMS All versions 3.3 and prior the web server application allows injection of arbitrary SQL characters, w...