Podatność typu stack buffer overflow w funkcji PARSERtoCHAR biblioteki libAwgCgi.so pozwala zdalnemu, nieuwierzytelnionemu atakującemu na wykonanie dowolnego kodu z uprawnieniami root. Dotyczy firmware'u wielu urządzeń do bezprzewodowej prezentacji od kilku producentów.
▸ Pokaż oryginał (EN)
The Crestron AM-100 firmware 1.6.0.2, Crestron AM-101 firmware 2.7.0.1, Barco wePresent WiPG-1000P firmware 2.3.0.10, Barco wePresent WiPG-1600W before firmware 2.4.1.19, Extron ShareLink 200/250 firmware 2.0.3.4, Teq AV IT WIPS710 firmware 1.1.0.7, SHARP PN-L703WA firmware 1.4.2.3, Optoma WPS-Pro firmware 1.0.0.5, Blackbox HD WPS firmware 1.0.0.5, InFocus LiteShow3 firmware 1.0.16, and InFocus LiteShow4 2.0.0.7 are vulnerable to a stack buffer overflow in libAwgCgi.so's PARSERtoCHAR function. A remote, unauthenticated attacker can use this vulnerability to execute arbitrary code as root via a crafted request to the return.cgi endpoint.
Funkcja PARSERtoCHAR w bibliotece libAwgCgi.so nieprawidłowo obsługuje dane wejściowe, nie weryfikując ich długości przed skopiowaniem na stos, co prowadzi do przepełnienia bufora (stack buffer overflow, CWE-121/CWE-787). Atakujący może wysłać specjalnie spreparowane żądanie HTTP do endpointu return.cgi, powodując nadpisanie obszarów pamięci stosu i przejęcie kontroli nad przepływem wykonania programu. Atak nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika, a podatny endpoint jest dostępny zdalnie przez sieć.
Atakujący może wykonać dowolny kod z uprawnieniami root na podatnym urządzeniu, co oznacza pełne przejęcie kontroli nad urządzeniem, możliwość modyfikacji jego konfiguracji, wycieku danych oraz wykorzystania go jako punktu wejścia do sieci wewnętrznej (lateral movement).
Należy zastosować patche dostępne u poszczególnych producentów zgodnie z referencjami. Dla Barco wePresent WiPG-1600W znana jest bezpieczna wersja firmware 2.4.1.19 lub nowsza. Do czasu aktualizacji zaleca się izolację podatnych urządzeń od sieci niezaufanych, ograniczenie dostępu do endpointu return.cgi na poziomie firewall oraz segmentację sieci tak, aby urządzenia prezentacyjne nie były bezpośrednio dostępne z Internetu ani sieci gości.
Crestron AM-100 firmware 1.6.0.2, Crestron AM-101 firmware 2.7.0.1, Barco wePresent WiPG-1000P firmware 2.3.0.10, Barco wePresent WiPG-1600W przed firmware 2.4.1.19, Extron ShareLink 200/250 firmware 2.0.3.4, Teq AV IT WIPS710 firmware 1.1.0.7, SHARP PN-L703WA firmware 1.4.2.3, Optoma WPS-Pro firmware 1.0.0.5, Blackbox HD WPS firmware 1.0.0.5, InFocus LiteShow3 firmware 1.0.16, InFocus LiteShow4 firmware 2.0.0.7
Podatność została odkryta i opublikowana przez Tenable Research (raport TRA-2019-20). Podatność dotyczy wspólnej bazy kodu (libAwgCgi.so) używanej przez wielu producentów urządzeń do bezprzewodowej prezentacji, co sugeruje pochodzenie komponentu od jednego dostawcy OEM.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBarco Wepresent Wipg 1000p
HWBarcowszystkie wersjeBarco Wepresent Wipg 1000p Firmware
OSBarco2.3.0.10Barco Wepresent Wipg 1600w
HWBarcowszystkie wersjeBarco Wepresent Wipg 1600w Firmware
OSBarco< 2.4.1.19Blackbox Hd Wireless Presentation System
HWBlackboxwszystkie wersjeBlackbox Hd Wireless Presentation System Firmware
OSBlackbox1.0.0.5Crestron Am 100
HWCrestronwszystkie wersjeCrestron Am 100 Firmware
OSCrestron1.6.0.2Crestron Am 101
HWCrestronwszystkie wersjeCrestron Am 101 Firmware
OSCrestron2.7.0.2Extron Sharelink 200
HWExtronwszystkie wersjeExtron Sharelink 200 Firmware
OSExtron2.0.3.4Extron Sharelink 250
HWExtronwszystkie wersjeExtron Sharelink 250 Firmware
OSExtron2.0.3.4Infocus Liteshow3
HWInfocuswszystkie wersjeInfocus Liteshow3 Firmware
OSInfocus1.0.16Infocus Liteshow4
HWInfocuswszystkie wersjeInfocus Liteshow4 Firmware
OSInfocus2.0.0.7Optoma Wps Pro
HWOptomawszystkie wersjeOptoma Wps Pro Firmware
OSOptoma1.0.0.5Sharp Pn L703wa
HWSharpwszystkie wersjeSharp Pn L703wa Firmware
OSSharp1.4.2.3Teqavit Wips710
HWTeqavitwszystkie wersjeTeqavit Wips710 Firmware
OSTeqavit1.1.0.7
Powiązane podatności
Command injection w endpoint file_transfer.cgi — RCE jako root bez uwierzytelnienia
Barco wePresent WiPG-1600W — Authentication Bypass przez token SEID w URL
Barco wePresent WiPG-1600W — zakodowane na stałe dane uwierzytelniające API
Barco wePresent WiPG-1600W — brak weryfikacji integralności aktualizacji firmware
Barco wePresent WiPG-1600W — zakodowane na stałe hasło root w firmware