CRITICAL🇬🇧 English

CVE-2019-11076

Cribl UI 1.5.0 — zdalne wykonanie komend bez uwierzytelnienia (RCE)

CVSS 9.8v3.0pub. 2019-04-23upd. 2024-11-21

Cribl UI w wersji 1.5.0 umożliwia zdalnym atakującym wykonanie dowolnych poleceń systemowych poprzez nieuwierzytelnione żądanie HTTP. Podatność jest krytyczna, ponieważ nie wymaga żadnych poświadczeń ani interakcji użytkownika.

Pokaż oryginał (EN)

Cribl UI 1.5.0 allows remote attackers to run arbitrary commands via an unauthenticated web request.

🤖 Analiza AI
Jak działa

Błąd sklasyfikowany jako CWE-77 (command injection) pozwala atakującemu przesłać specjalnie spreparowane żądanie webowe do interfejsu Cribl UI bez konieczności uwierzytelniania. Aplikacja nieprawidłowo przetwarza dane wejściowe, przekazując je bezpośrednio do interpretera poleceń systemowych. W efekcie payload zawarty w żądaniu jest wykonywany z uprawnieniami procesu aplikacji. Publicznie dostępny kod proof-of-concept (PoC) na platformie GitHub potwierdza praktyczną exploitowalność tego błędu.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem, na którym działa Cribl UI, w tym przejąć poufne dane, zmodyfikować konfigurację lub wykorzystać serwer jako punkt wejścia do dalszych działań w sieci (lateral movement).

Mitygacja

Należy zaktualizować Cribl do wersji 1.5.1 lub nowszej zgodnie z informacjami opublikowanymi przez producenta pod adresem https://docs.cribl.io/blog/release-v151. Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu Cribl UI wyłącznie do zaufanych hostów za pomocą firewall lub innych mechanizmów kontroli dostępu.

Kogo dotyczy

Cribl UI w wersji 1.5.0

Uwagi

Dla tej podatności istnieje publicznie dostępny kod proof-of-concept (PoC) w repozytorium GitHub: https://github.com/livehybrid/poc-cribl-rce, co znacząco obniża próg wejścia dla potencjalnych atakujących.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Cribl

    APP
    Cribl
    1.5.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-56747HIGH8.7PL ✓ten sam vendor

RCE poprzez code injection w kompilatorze JSON Pointer w Cribl Stream

CVE-2026-56748HIGH8.7PL ✓ten sam vendor

RCE przez symbolic link w funkcji Pack Git import w Cribl Stream