CRITICAL🇬🇧 English

CVE-2019-18937

RCE bez uwierzytelnienia w eQ-3 Homematic CCU2/CCU3 via Script Parser AddOn

CVSS 9.8v3.1pub. 2019-11-14upd. 2024-11-21

Podatność w urządzeniach eQ-3 Homematic CCU2 i CCU3 z zainstalowanym dodatkiem Script Parser pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie kodu (RCE). Zagrożenie jest krytyczne, ponieważ nie wymaga żadnych poświadczeń ani interakcji użytkownika.

Pokaż oryginał (EN)

eQ-3 Homematic CCU2 2.47.20 and CCU3 3.47.18 with the Script Parser AddOn through 1.8 installed allow Remote Code Execution by unauthenticated attackers with access to the web interface via the exec.cgi script, which executes TCL script content from an HTTP POST request.

🤖 Analiza AI
Jak działa

Skrypt exec.cgi dostępny przez interfejs webowy urządzenia przyjmuje żądania HTTP POST zawierające kod w języku TCL i wykonuje go bez weryfikacji tożsamości nadawcy. Atakujący z dostępem sieciowym do interfejsu webowego może przesłać dowolny payload w TCL, który zostanie natychmiast wykonany przez urządzenie. Brak mechanizmu uwierzytelnienia (CWE-306) sprawia, że żadne hasło ani token dostępu nie jest wymagany do wywołania podatnego endpointu.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem, wykonując dowolne polecenia systemowe z poziomem uprawnień procesu serwera webowego. W konsekwencji możliwe jest naruszenie poufności, integralności oraz dostępności systemu i potencjalnie całej infrastruktury inteligentnego domu zarządzanej przez kontroler CCU.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako tymczasowe obejście zaleca się ograniczenie dostępu sieciowego do interfejsu webowego urządzeń CCU wyłącznie do zaufanych hostów poprzez firewall lub segmentację sieci, a także rozważenie usunięcia lub wyłączenia dodatku Script Parser, jeśli nie jest niezbędny.

Kogo dotyczy

eQ-3 Homematic CCU2 w wersji 2.47.20 oraz CCU3 w wersji 3.47.18 z zainstalowanym dodatkiem Script Parser w wersji do 1.8 włącznie

Uwagi

Szczegóły techniczne oraz proof-of-concept są publicznie dostępne pod adresem psytester.github.io/CVE-2019-18937/.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Eq 3 Homematic Ccu2

    HW
    Eq-3
    wszystkie wersje
  • Eq 3 Homematic Ccu2 Firmware

    OS
    Eq-3
    2.47.20
  • Eq 3 Homematic Ccu3

    HW
    Eq-3
    wszystkie wersje
  • Eq 3 Homematic Ccu3 Firmware

    OS
    Eq-3
    3.47.18
  • Scriptparser Project Scriptparser

    APP
    Scriptparser Project
    1.01.21.31.41.51.61.71.8
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2021-33032CRITICAL10.0PL ✓ten sam produkt

RCE bez uwierzytelnienia w WebUI eQ-3 HomeMatic CCU2/CCU3

CVE-2020-12834CRITICAL9.8PL ✓ten sam produkt

RCE w eQ-3 Homematic CCU2/CCU3 przez niezabezpieczone API JSON

CVE-2019-18938CRITICAL9.8PL ✓ten sam produkt

RCE bez uwierzytelnienia w eQ-3 Homematic CCU2/CCU3 przez dodatek E-Mail

CVE-2019-18939CRITICAL9.8PL ✓ten sam produkt

RCE w eQ-3 Homematic CCU2/CCU3 przez dodatek HM-Print (exec.cgi)

CVE-2019-16199CRITICAL9.8PL ✓ten sam produkt

RCE bez uwierzytelnienia w eQ-3 Homematic CCU2 i CCU3