Podatność w urządzeniach eQ-3 Homematic CCU2 i CCU3 z zainstalowanym dodatkiem Script Parser pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie kodu (RCE). Zagrożenie jest krytyczne, ponieważ nie wymaga żadnych poświadczeń ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
eQ-3 Homematic CCU2 2.47.20 and CCU3 3.47.18 with the Script Parser AddOn through 1.8 installed allow Remote Code Execution by unauthenticated attackers with access to the web interface via the exec.cgi script, which executes TCL script content from an HTTP POST request.
Skrypt exec.cgi dostępny przez interfejs webowy urządzenia przyjmuje żądania HTTP POST zawierające kod w języku TCL i wykonuje go bez weryfikacji tożsamości nadawcy. Atakujący z dostępem sieciowym do interfejsu webowego może przesłać dowolny payload w TCL, który zostanie natychmiast wykonany przez urządzenie. Brak mechanizmu uwierzytelnienia (CWE-306) sprawia, że żadne hasło ani token dostępu nie jest wymagany do wywołania podatnego endpointu.
Atakujący może uzyskać pełną kontrolę nad urządzeniem, wykonując dowolne polecenia systemowe z poziomem uprawnień procesu serwera webowego. W konsekwencji możliwe jest naruszenie poufności, integralności oraz dostępności systemu i potencjalnie całej infrastruktury inteligentnego domu zarządzanej przez kontroler CCU.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako tymczasowe obejście zaleca się ograniczenie dostępu sieciowego do interfejsu webowego urządzeń CCU wyłącznie do zaufanych hostów poprzez firewall lub segmentację sieci, a także rozważenie usunięcia lub wyłączenia dodatku Script Parser, jeśli nie jest niezbędny.
eQ-3 Homematic CCU2 w wersji 2.47.20 oraz CCU3 w wersji 3.47.18 z zainstalowanym dodatkiem Script Parser w wersji do 1.8 włącznie
Szczegóły techniczne oraz proof-of-concept są publicznie dostępne pod adresem psytester.github.io/CVE-2019-18937/.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HEq 3 Homematic Ccu2
HWEq-3wszystkie wersjeEq 3 Homematic Ccu2 Firmware
OSEq-32.47.20Eq 3 Homematic Ccu3
HWEq-3wszystkie wersjeEq 3 Homematic Ccu3 Firmware
OSEq-33.47.18Scriptparser Project Scriptparser
APPScriptparser Project1.01.21.31.41.51.61.71.8
Powiązane podatności
RCE bez uwierzytelnienia w WebUI eQ-3 HomeMatic CCU2/CCU3
RCE w eQ-3 Homematic CCU2/CCU3 przez niezabezpieczone API JSON
RCE bez uwierzytelnienia w eQ-3 Homematic CCU2/CCU3 przez dodatek E-Mail
RCE w eQ-3 Homematic CCU2/CCU3 przez dodatek HM-Print (exec.cgi)
RCE bez uwierzytelnienia w eQ-3 Homematic CCU2 i CCU3