CRITICAL🇬🇧 English

CVE-2019-11857

Brak sanityzacji danych wejściowych w AceManager — Sierra Wireless ALEOS

CVSS 9.1v3.1pub. 2020-08-21upd. 2024-11-21

Podatność w komponencie AceManager systemu ALEOS (Sierra Wireless) polega na braku walidacji danych wejściowych, co umożliwia ujawnienie wrażliwych informacji systemowych. Wysoki wynik CVSS (9.1) wynika z możliwości uzyskania dostępu do poufnych danych systemowych przez sieć bez interakcji użytkownika.

Pokaż oryginał (EN)

Lack of input sanitization in AceManager of ALEOS before 4.12.0, 4.9.5 and 4.4.9 allows disclosure of sensitive system information.

🤖 Analiza AI
Jak działa

Komponent AceManager w oprogramowaniu ALEOS nie przeprowadza prawidłowej sanityzacji danych wejściowych dostarczanych przez użytkownika. Atakujący posiadający uprawnienia administracyjne może spreparować odpowiednie żądania, które spowodują ujawnienie wrażliwych informacji systemowych. Podatność jest sklasyfikowana jako CWE-20 (Improper Input Validation), co oznacza brak wystarczającej kontroli nad danymi wejściowymi przed ich przetworzeniem.

Skutki

Atakujący może uzyskać dostęp do wrażliwych informacji systemowych urządzenia, co może prowadzić do dalszego naruszenia bezpieczeństwa infrastruktury sieciowej opartej na produktach Sierra Wireless.

Mitygacja

Należy zaktualizować oprogramowanie ALEOS do wersji 4.12.0, 4.9.5 lub 4.4.9 (w zależności od używanej gałęzi) zgodnie z zaleceniami producenta opublikowanymi w biuletynie SWI-PSA-2020-004 dostępnym na stronie Sierra Wireless.

Kogo dotyczy

Sierra Wireless ALEOS w wersjach wcześniejszych niż 4.12.0, 4.9.5 oraz 4.4.9, stosowanych na urządzeniach: Airlink LX40, Airlink LX60, Airlink MP70, Airlink MP70E.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Sierrawireless Airlink Es440

    HW
    Sierrawireless
    wszystkie wersje
  • Sierrawireless Airlink Es450

    HW
    Sierrawireless
    wszystkie wersje
  • Sierrawireless Airlink Gx400

    HW
    Sierrawireless
    wszystkie wersje
  • Sierrawireless Airlink Gx440

    HW
    Sierrawireless
    wszystkie wersje
  • Sierrawireless Airlink Gx450

    HW
    Sierrawireless
    wszystkie wersje
  • Sierrawireless Airlink Ls300

    HW
    Sierrawireless
    wszystkie wersje
  • Sierrawireless Airlink Lx40

    HW
    Sierrawireless
    wszystkie wersje
  • Sierrawireless Airlink Lx60

    HW
    Sierrawireless
    wszystkie wersje
  • Sierrawireless Airlink Mp70

    HW
    Sierrawireless
    wszystkie wersje
  • Sierrawireless Airlink Mp70e

    HW
    Sierrawireless
    wszystkie wersje
  • Sierrawireless Airlink Rv50

    HW
    Sierrawireless
    wszystkie wersje
  • Sierrawireless Airlink Rv50x

    HW
    Sierrawireless
    wszystkie wersje
  • Sierrawireless Aleos

    OS
    Sierrawireless
    ≤ 4.9.4< 4.12.0≤ 4.4.8
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-11851CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w usłudze ACENet Sierra Wireless ALEOS umożliwia RCE

CVE-2018-10251CRITICAL9.8PL ✓ten sam produkt

RCE w routerach Sierra Wireless AirLink — wykonanie kodu z uprawnieniami root

CVE-2018-4063HIGH8.8⚠ KEVten sam produkt

An exploitable remote code execution vulnerability exists in the upload.cgi functionality of Sierra Wireless A...

CVE-2023-38321HIGH7.5ten sam produkt

OpenNDS, as used in Sierra Wireless ALEOS before 4.17.0.12 and other products, allows remote attackers to caus...

CVE-2023-40459HIGH7.5ten sam produkt

The ACEManager component of ALEOS 4.16 and earlier does not adequately perform input sanitization dur...