CRITICAL🇬🇧 English

CVE-2019-13624

Command injection w ONOS 1.15.0 poprzez znaki backquote w YangWebResource

CVSS 9.8v3.0pub. 2019-07-17upd. 2024-11-21

Podatność w aplikacji ONOS 1.15.0 umożliwia wstrzyknięcie poleceń systemowych (command injection) poprzez nieprawidłową obsługę znaków backquote (`) w ciągach tekstowych przekazywanych do poleceń powłoki. Ze względu na wynik CVSS 9.8 i brak wymagania uwierzytelnienia, podatność stanowi poważne zagrożenie dla infrastruktury sieciowej zarządzanej przez ONOS.

Pokaż oryginał (EN)

In ONOS 1.15.0, apps/yang/web/src/main/java/org/onosproject/yang/web/YangWebResource.java mishandles backquote characters within strings that can be used in a shell command.

🤖 Analiza AI
Jak działa

Plik YangWebResource.java w module apps/yang/web nie filtruje poprawnie znaku backquote (`) w danych wejściowych użytkownika. Znaki backquote w powłokach Unix/Linux służą do wykonania zagnieżdżonych poleceń — ich obecność w ciągu przekazywanym do polecenia shell powoduje wykonanie osadzonego polecenia przez interpreter powłoki. Nieautoryzowany atakujący zdalnie może w ten sposób przemycić własne polecenia do wykonania po stronie serwera.

Skutki

Atakujący może zdalnie wykonać dowolne polecenia systemowe (RCE) w kontekście procesu ONOS, co może prowadzić do pełnego przejęcia kontroli nad węzłem kontrolera sieci, kradzieży danych oraz naruszenia integralności zarządzanej infrastruktury SDN.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (poprawka dostępna w repozytorium Gerrit projektu ONOS pod numerem zmiany 20767). Zaleca się aktualizację do wersji zawierającej wskazaną poprawkę oraz ograniczenie dostępu sieciowego do interfejsu zarządzania ONOS wyłącznie do zaufanych hostów.

Kogo dotyczy

ONOS w wersji 1.15.0 (komponent apps/yang/web, plik YangWebResource.java).

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Onosproject Onos

    APP
    Onosproject
    1.15.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-1000616CRITICAL9.8PL ✓ten sam produkt

XXE w kontrolerze ONOS — zdalne odczytanie plików i wykonanie żądań SSRF

CVE-2018-1000614CRITICAL9.8PL ✓ten sam produkt

XXE w ONOS Controller umożliwia zdalny atak bez uwierzytelnienia

CVE-2017-1000081CRITICAL9.8PL ✓ten sam produkt

RCE poprzez nieuwierzytelniony upload aplikacji w ONOS 1.9.0

CVE-2018-1000615HIGH7.5ten sam produkt

ONOS ONOS Controller version 1.13.1 and earlier contains a Denial of Service (Service crash) vulnerability in ...

CVE-2017-13763HIGH7.5ten sam produkt

ONOS versions 1.8.0, 1.9.0, and 1.10.0 do not restrict the amount of memory allocated. The Netty payload size ...