CRITICAL🇬🇧 English

CVE-2019-12585

Command injection w Apcupsd (apcupsd_status.php) — pfSense i inne produkty

CVSS 9.8v3.0pub. 2019-06-03upd. 2024-11-21

Podatność typu command injection w pliku apcupsd_status.php pakietu Apcupsd 0.3.91_5, wykorzystywanego m.in. w pfSense do wersji 2.4.4-RELEASE-p3, umożliwia zdalne wykonanie dowolnych poleceń systemowych bez uwierzytelnienia. Ze względu na brak wymaganych uprawnień i sieciowy wektor ataku stanowi krytyczne zagrożenie dla systemów z publicznie dostępnym interfejsem.

Pokaż oryginał (EN)

Apcupsd 0.3.91_5, as used in pfSense through 2.4.4-RELEASE-p3 and other products, has an Arbitrary Command Execution issue in apcupsd_status.php.

🤖 Analiza AI
Jak działa

Luka sklasyfikowana jako CWE-78 (Improper Neutralization of Special Elements used in an OS Command) polega na niewystarczającej walidacji danych wejściowych w skrypcie apcupsd_status.php. Atakujący może przekazać spreparowane dane, które zostaną następnie przekazane do wywołania systemowego bez odpowiedniego filtrowania znaków specjalnych. Pozwala to na wstrzyknięcie i wykonanie dowolnych poleceń w kontekście systemu operacyjnego.

Skutki

Atakujący bez żadnego uwierzytelnienia może zdalnie wykonać dowolne polecenia systemowe na podatnym urządzeniu, co prowadzi do pełnego przejęcia kontroli nad systemem, ujawnienia poufnych danych lub zakłócenia jego działania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — poprawka dla pfSense dostępna jest w repozytorium FreeBSD-ports (commit b492c0ea47aba8dde2f14183e71498ba207594e3) oraz w zgłoszeniu redmine.pfsense.org/issues/9556. Zaleca się jak najszybszą aktualizację do wersji zawierającej poprawkę oraz ograniczenie dostępu do interfejsu zarządzania pfSense wyłącznie do zaufanych sieci.

Kogo dotyczy

Apcupsd w wersji 0.3.91_5 jako pakiet wykorzystywany w pfSense do wersji 2.4.4-RELEASE-p3 oraz innych produktach korzystających z tej biblioteki

Uwagi

Podatność została opisana i ujawniona przez badaczy z ctrsec.io w publikacji z dnia 28 maja 2019 r., dotyczącej CVE-2019-12584 oraz CVE-2019-12585 — obu związanych z command injection w pfSense 2.4.4-RELEASE-p3.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apcupsd

    APP
    Apcupsd
    0.3.91_5
  • Netgate Pfsense

    APP
    Netgate
    2.4.4< 2.4.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2020-21487CRITICAL9.6PL ✓ten sam produkt

XSS umożliwiający RCE w pfSense i pakiecie ACME (pole RootFolder)

CVE-2019-16915CRITICAL9.8PL ✓ten sam produkt

Path traversal w pfSense — brak sanityzacji parametru widgetkey

CVE-2023-48123HIGH8.8ten sam produkt

An issue in Netgate pfSense Plus v.23.05.1 and before and pfSense CE v.2.7.0 allows a remote attacker to execu...

CVE-2023-42326HIGH8.8ten sam produkt

An issue in Netgate pfSense v.2.7.0 allows a remote attacker to execute arbitrary code via a crafted request t...

CVE-2023-27253HIGH8.8ten sam produkt

A command injection vulnerability in the function restore_rrddata() of Netgate pfSense v2.7.0 allows authentic...