Podatność w komponencie AceManager systemu ALEOS (Sierra Wireless) polega na braku walidacji danych wejściowych, co umożliwia ujawnienie wrażliwych informacji systemowych. Wysoki wynik CVSS (9.1) wynika z możliwości uzyskania dostępu do poufnych danych systemowych przez sieć bez interakcji użytkownika.
▸ Pokaż oryginał (EN)
Lack of input sanitization in AceManager of ALEOS before 4.12.0, 4.9.5 and 4.4.9 allows disclosure of sensitive system information.
Komponent AceManager w oprogramowaniu ALEOS nie przeprowadza prawidłowej sanityzacji danych wejściowych dostarczanych przez użytkownika. Atakujący posiadający uprawnienia administracyjne może spreparować odpowiednie żądania, które spowodują ujawnienie wrażliwych informacji systemowych. Podatność jest sklasyfikowana jako CWE-20 (Improper Input Validation), co oznacza brak wystarczającej kontroli nad danymi wejściowymi przed ich przetworzeniem.
Atakujący może uzyskać dostęp do wrażliwych informacji systemowych urządzenia, co może prowadzić do dalszego naruszenia bezpieczeństwa infrastruktury sieciowej opartej na produktach Sierra Wireless.
Należy zaktualizować oprogramowanie ALEOS do wersji 4.12.0, 4.9.5 lub 4.4.9 (w zależności od używanej gałęzi) zgodnie z zaleceniami producenta opublikowanymi w biuletynie SWI-PSA-2020-004 dostępnym na stronie Sierra Wireless.
Sierra Wireless ALEOS w wersjach wcześniejszych niż 4.12.0, 4.9.5 oraz 4.4.9, stosowanych na urządzeniach: Airlink LX40, Airlink LX60, Airlink MP70, Airlink MP70E.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HSierrawireless Airlink Es440
HWSierrawirelesswszystkie wersjeSierrawireless Airlink Es450
HWSierrawirelesswszystkie wersjeSierrawireless Airlink Gx400
HWSierrawirelesswszystkie wersjeSierrawireless Airlink Gx440
HWSierrawirelesswszystkie wersjeSierrawireless Airlink Gx450
HWSierrawirelesswszystkie wersjeSierrawireless Airlink Ls300
HWSierrawirelesswszystkie wersjeSierrawireless Airlink Lx40
HWSierrawirelesswszystkie wersjeSierrawireless Airlink Lx60
HWSierrawirelesswszystkie wersjeSierrawireless Airlink Mp70
HWSierrawirelesswszystkie wersjeSierrawireless Airlink Mp70e
HWSierrawirelesswszystkie wersjeSierrawireless Airlink Rv50
HWSierrawirelesswszystkie wersjeSierrawireless Airlink Rv50x
HWSierrawirelesswszystkie wersjeSierrawireless Aleos
OSSierrawireless≤ 4.9.4< 4.12.0≤ 4.4.8
Powiązane podatności
Buffer overflow w usłudze ACENet Sierra Wireless ALEOS umożliwia RCE
RCE w routerach Sierra Wireless AirLink — wykonanie kodu z uprawnieniami root
An exploitable remote code execution vulnerability exists in the upload.cgi functionality of Sierra Wireless A...
OpenNDS, as used in Sierra Wireless ALEOS before 4.17.0.12 and other products, allows remote attackers to caus...
The ACEManager component of ALEOS 4.16 and earlier does not adequately perform input sanitization dur...