Podatność typu command injection w pliku apcupsd_status.php pakietu Apcupsd 0.3.91_5, wykorzystywanego m.in. w pfSense do wersji 2.4.4-RELEASE-p3, umożliwia zdalne wykonanie dowolnych poleceń systemowych bez uwierzytelnienia. Ze względu na brak wymaganych uprawnień i sieciowy wektor ataku stanowi krytyczne zagrożenie dla systemów z publicznie dostępnym interfejsem.
▸ Pokaż oryginał (EN)
Apcupsd 0.3.91_5, as used in pfSense through 2.4.4-RELEASE-p3 and other products, has an Arbitrary Command Execution issue in apcupsd_status.php.
Luka sklasyfikowana jako CWE-78 (Improper Neutralization of Special Elements used in an OS Command) polega na niewystarczającej walidacji danych wejściowych w skrypcie apcupsd_status.php. Atakujący może przekazać spreparowane dane, które zostaną następnie przekazane do wywołania systemowego bez odpowiedniego filtrowania znaków specjalnych. Pozwala to na wstrzyknięcie i wykonanie dowolnych poleceń w kontekście systemu operacyjnego.
Atakujący bez żadnego uwierzytelnienia może zdalnie wykonać dowolne polecenia systemowe na podatnym urządzeniu, co prowadzi do pełnego przejęcia kontroli nad systemem, ujawnienia poufnych danych lub zakłócenia jego działania.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — poprawka dla pfSense dostępna jest w repozytorium FreeBSD-ports (commit b492c0ea47aba8dde2f14183e71498ba207594e3) oraz w zgłoszeniu redmine.pfsense.org/issues/9556. Zaleca się jak najszybszą aktualizację do wersji zawierającej poprawkę oraz ograniczenie dostępu do interfejsu zarządzania pfSense wyłącznie do zaufanych sieci.
Apcupsd w wersji 0.3.91_5 jako pakiet wykorzystywany w pfSense do wersji 2.4.4-RELEASE-p3 oraz innych produktach korzystających z tej biblioteki
Podatność została opisana i ujawniona przez badaczy z ctrsec.io w publikacji z dnia 28 maja 2019 r., dotyczącej CVE-2019-12584 oraz CVE-2019-12585 — obu związanych z command injection w pfSense 2.4.4-RELEASE-p3.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApcupsd
APPApcupsd0.3.91_5Netgate Pfsense
APPNetgate2.4.4< 2.4.4
Powiązane podatności
XSS umożliwiający RCE w pfSense i pakiecie ACME (pole RootFolder)
Path traversal w pfSense — brak sanityzacji parametru widgetkey
An issue in Netgate pfSense Plus v.23.05.1 and before and pfSense CE v.2.7.0 allows a remote attacker to execu...
An issue in Netgate pfSense v.2.7.0 allows a remote attacker to execute arbitrary code via a crafted request t...
A command injection vulnerability in the function restore_rrddata() of Netgate pfSense v2.7.0 allows authentic...