Cribl UI w wersji 1.5.0 umożliwia zdalnym atakującym wykonanie dowolnych poleceń systemowych poprzez nieuwierzytelnione żądanie HTTP. Podatność jest krytyczna, ponieważ nie wymaga żadnych poświadczeń ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Cribl UI 1.5.0 allows remote attackers to run arbitrary commands via an unauthenticated web request.
Błąd sklasyfikowany jako CWE-77 (command injection) pozwala atakującemu przesłać specjalnie spreparowane żądanie webowe do interfejsu Cribl UI bez konieczności uwierzytelniania. Aplikacja nieprawidłowo przetwarza dane wejściowe, przekazując je bezpośrednio do interpretera poleceń systemowych. W efekcie payload zawarty w żądaniu jest wykonywany z uprawnieniami procesu aplikacji. Publicznie dostępny kod proof-of-concept (PoC) na platformie GitHub potwierdza praktyczną exploitowalność tego błędu.
Atakujący może uzyskać pełną kontrolę nad systemem, na którym działa Cribl UI, w tym przejąć poufne dane, zmodyfikować konfigurację lub wykorzystać serwer jako punkt wejścia do dalszych działań w sieci (lateral movement).
Należy zaktualizować Cribl do wersji 1.5.1 lub nowszej zgodnie z informacjami opublikowanymi przez producenta pod adresem https://docs.cribl.io/blog/release-v151. Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu Cribl UI wyłącznie do zaufanych hostów za pomocą firewall lub innych mechanizmów kontroli dostępu.
Cribl UI w wersji 1.5.0
Dla tej podatności istnieje publicznie dostępny kod proof-of-concept (PoC) w repozytorium GitHub: https://github.com/livehybrid/poc-cribl-rce, co znacząco obniża próg wejścia dla potencjalnych atakujących.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCribl
APPCribl1.5.0