CRITICAL🇬🇧 English

CVE-2019-17096

Command Injection w fazie bootstrap Bitdefender Box 2

CVSS 9.0v3.1pub. 2020-01-27upd. 2024-11-21

Podatność typu OS command injection w fazie bootstrap urządzenia Bitdefender Box 2 umożliwia manipulację funkcją `get_image_url()` w celu wstrzyknięcia poleceń systemowych. Ze względu na krytyczny poziom CVSS (9.0) i zasięg wykraczający poza komponent (Scope: Changed), skuteczne wykorzystanie może prowadzić do pełnego przejęcia kontroli nad urządzeniem.

Pokaż oryginał (EN)

A OS Command Injection vulnerability in the bootstrap stage of Bitdefender BOX 2 allows the manipulation of the `get_image_url()` function in special circumstances to inject a system command.

🤖 Analiza AI
Jak działa

Podczas fazy bootstrap urządzenia Bitdefender Box 2 wywoływana jest funkcja `get_image_url()`, której dane wejściowe nie są odpowiednio walidowane ani sanityzowane. W określonych okolicznościach atakujący może manipulować wartościami przekazywanymi do tej funkcji, wstrzykując arbitralne polecenia systemowe. Polecenia te są następnie wykonywane z uprawnieniami procesu bootstrap, co potencjalnie daje dostęp do krytycznych zasobów urządzenia.

Skutki

Atakujący może uzyskać możliwość wykonania dowolnych poleceń systemowych na urządzeniu Bitdefender Box 2, co może skutkować pełną kompromitacją poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawkach zawiera oficjalny poradnik bezpieczeństwa Bitdefender pod adresem wskazanym w referencjach

Kogo dotyczy

Bitdefender Box 2 (firmware) oraz powiązane komponenty Bitdefender Central — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Bitdefender Box 2

    HW
    Bitdefender
    wszystkie wersje
  • Bitdefender Box 2 Firmware

    OS
    Bitdefender
    wszystkie wersje
  • Bitdefender Central

    APP
    Bitdefender
    < 2.0.66< 2.0.66.88
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2019-17095HIGH8.1ten sam produkt

A command injection vulnerability has been discovered in the bootstrap stage of Bitdefender BOX 2, versions 2....

CVE-2019-17102HIGH8.3ten sam produkt

An exploitable command execution vulnerability exists in the recovery partition of Bitdefender BOX 2, version ...

CVE-2025-1987CRITICAL9.3PL ✓ten sam vendor

Stored XSS w Psono Client / Bitdefender SecurePass via złośliwe URL w magazynie haseł

CVE-2025-2244CRITICAL9.5PL ✓ten sam vendor

Niebezpieczna deserializacja PHP w Bitdefender GravityZone Console (RCE)

CVE-2024-13872CRITICAL9.4PL ✓ten sam vendor

Niezabezpieczony mechanizm aktualizacji w Bitdefender Box — RCE przez MITM