CRITICAL🇬🇧 English

CVE-2019-15490

Command Injection w openITCOCKPIT umożliwiający zdalne wykonanie kodu

CVSS 9.8v3.0pub. 2019-08-23upd. 2024-11-21

Podatność typu command injection (CWE-78) w aplikacji openITCOCKPIT w wersjach przed 3.7.1 umożliwia zdalne wykonanie dowolnego kodu bez uwierzytelnienia. Krytyczny poziom zagrożenia (CVSS 9.8) wynika z możliwości pełnego przejęcia kontroli nad systemem przez sieć, bez jakichkolwiek wymagań wstępnych.

Pokaż oryginał (EN)

openITCOCKPIT before 3.7.1 allows code injection, aka RVID 1-445b21.

🤖 Analiza AI
Jak działa

Podatność polega na niewystarczającym oczyszczaniu danych wejściowych przekazywanych do funkcji wykonujących polecenia systemowe (command injection). Atakujący może dostarczyć spreparowane dane wejściowe, które zostaną zinterpretowane i wykonane jako polecenia systemowe przez podatną aplikację. Brak wymogu uwierzytelnienia oraz niski poziom złożoności ataku czynią tę podatność szczególnie łatwą do wykorzystania zdalnie.

Skutki

Atakujący może zdalnie wykonać dowolny kod na serwerze hostującym openITCOCKPIT, co w konsekwencji może prowadzić do pełnego przejęcia systemu, wycieku poufnych danych, modyfikacji konfiguracji monitoringu lub naruszenia dostępności usług.

Mitygacja

Należy niezwłocznie zaktualizować openITCOCKPIT do wersji 3.7.1 lub nowszej, dostępnej w repozytorium producenta: https://github.com/it-novum/openITCOCKPIT/releases/tag/openITCOCKPIT-3.7.1

Kogo dotyczy

openITCOCKPIT w wersjach przed 3.7.1 (produkt firmy it-novum)

Uwagi

Podatność jest identyfikowana przez producenta jako RVID 1-445b21. Podatność dotyczy systemu monitoringu IT, co oznacza, że jej wykorzystanie może zakłócić procesy nadzoru infrastruktury sieciowej organizacji.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • It Novum Openitcockpit

    APP
    It-Novum
    < 3.7.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2020-10789CRITICAL9.8PL ✓ten sam produkt

Command Injection w terminalu webowym openITCOCKPIT przed wersją 3.7.3

CVE-2020-10788CRITICAL9.1PL ✓ten sam produkt

openITCOCKPIT: Hardcodowany klucz API dla połączeń WebSocket

CVE-2019-15494CRITICAL9.8PL ✓ten sam produkt

SSRF w openITCOCKPIT umożliwiający nieautoryzowany dostęp do zasobów wewnętrznych

CVE-2026-24893HIGH8.8ten sam produkt

openITCOCKPIT is an open source monitoring tool built for different monitoring engines. openITCOCKPIT Communit...

CVE-2026-24891HIGH7.5ten sam produkt

openITCOCKPIT is an open source monitoring tool built for different monitoring engines like Nagios, Naemon and...