Podatność typu command injection w routerze Tenda AC15 AC1900 (wersja firmware 15.03.05.19) pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnych poleceń systemowych. Zagrożenie jest krytyczne, ponieważ exploit nie wymaga żadnych uprawnień ani interakcji użytkownika, a urządzenie jest powszechnie stosowane w sieciach domowych i małych biurach.
▸ Pokaż oryginał (EN)
The goform/setUsbUnload endpoint of Tenda AC15 AC1900 version 15.03.05.19 allows remote attackers to execute arbitrary system commands via the deviceName POST parameter.
Endpoint goform/setUsbUnload routera przyjmuje żądania HTTP POST zawierające parametr deviceName. Wartość tego parametru jest przekazywana bezpośrednio do wywołania polecenia systemowego bez odpowiedniego filtrowania ani walidacji danych wejściowych. Atakujący może umieścić w parametrze deviceName złośliwe polecenie systemowe, które zostanie wykonane z uprawnieniami procesu obsługującego żądanie. Podatność jest dostępna zdalnie przez sieć bez konieczności uwierzytelnienia.
Atakujący uzyskuje możliwość wykonania dowolnych poleceń na urządzeniu, co w praktyce oznacza pełne przejęcie kontroli nad routerem – w tym odczyt konfiguracji, modyfikację ustawień sieciowych, instalację backdoora lub wykorzystanie urządzenia jako punktu wyjścia do dalszych ataków na sieć wewnętrzną.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako doraźne działanie ochronne należy ograniczyć dostęp do interfejsu zarządzania routera wyłącznie do zaufanych hostów oraz wyłączyć zdalny dostęp do panelu administracyjnego od strony sieci WAN.
Tenda AC15 AC1900 z firmware w wersji 15.03.05.19
Podatność została opisana i zademonstrowana w publikacji Security Evaluators (blog.securityevaluators.com) dotyczącej badań nad urządzeniami Tenda AC1900. Urządzenie figuruje w katalogu CISA Known Exploited Vulnerabilities, co potwierdza aktywne wykorzystywanie podatności w środowiskach produkcyjnych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTenda Ac15
HWTendawszystkie wersjeTenda Ac15 Firmware
OSTenda15.03.05.19
CISA KEV — szczegółyi
- Dostawcai
- Tenda
- Produkti
- AC1900 Router AC15 Model
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Router Tenda AC1900 AC15 zawiera niezidentyfikowaną lukę, która pozwala zdalnym atakującym na wykonanie poleceń systemowych za pośrednictwem parametru POST deviceName.
▸ Pokaż oryginał (EN)
Tenda AC1900 Router AC15 Model contains an unspecified vulnerability that allows remote attackers to execute system commands via the deviceName POST parameter.
Powiązane podatności
Buffer overflow w Tenda AC15 — podatność w goform/formSetMacFilterCfg
Command injection w Tenda AC15 — brak walidacji parametru w formsetUsbUnload
Command injection w Tenda AC15 — brak walidacji parametru formSetIptv
Tenda AC15: słaby mechanizm cookie sesji ujawniający hash hasła
Buffer overflow w Tenda AC15 — przepełnienie stosu przez HTTP