CRITICAL✓ PATCH🇬🇧 English

CVE-2020-14115

Command injection w routerze Xiaomi AX3600 — zdalne wykonanie kodu

CVSS 9.8v3.1pub. 2022-03-10upd. 2024-11-21

W oprogramowaniu routera Xiaomi AX3600 wykryto podatność typu command injection umożliwiającą zdalne wykonanie dowolnego kodu. Brak weryfikacji danych wejściowych pozwala atakującemu na przejęcie kontroli nad urządzeniem bez uwierzytelnienia.

Pokaż oryginał (EN)

A command injection vulnerability exists in the Xiaomi Router AX3600. The vulnerability is caused by a lack of inspection for incoming data detection. Attackers can exploit this vulnerability to execute code.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej weryfikacji (walidacji) danych przychodzących do routera. Atakujący może przesłać spreparowane dane zawierające złośliwe polecenia systemowe, które zostaną wykonane przez urządzenie. Mechanizm odpowiedzialny za przetwarzanie danych wejściowych nie filtruje niebezpiecznych ciągów znaków, co umożliwia wstrzyknięcie i wykonanie dowolnych poleceń w kontekście systemu operacyjnego urządzenia.

Skutki

Atakujący zdalny, nieuwierzytelniony użytkownik może wykonać dowolny kod na urządzeniu, co w praktyce oznacza pełne przejęcie kontroli nad routerem, naruszenie poufności i integralności danych oraz potencjalne zakłócenie jego działania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://trust.mi.com/zh-CN/misrc/bulletins/advisory?cveId=37). Zaleca się niezwłoczną aktualizację firmware urządzenia do wersji wskazanej przez Xiaomi jako bezpieczna.

Kogo dotyczy

Oprogramowanie (firmware) routera Xiaomi AX3600 — konkretne wersje wskazane w referencjach producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mi Ax3600

    HW
    Mi
    wszystkie wersje
  • Mi Ax3600 Firmware

    OS
    Mi
    < 1.0.67
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2020-14119CRITICAL9.8PL ✓ten sam produkt

Command injection w interfejsie addMeshNode routera Xiaomi AX3600

CVE-2020-14124CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w librsa.so routera Xiaomi AX3600 umożliwiający RCE

CVE-2020-14111HIGH7.8ten sam produkt

A command injection vulnerability exists in the Xiaomi Router AX3600. The vulnerability is caused by a lack of...

CVE-2020-14110HIGH7.8ten sam produkt

AX3600 router sensitive information leaked.There is an unauthorized interface through luci to obtain sensitive...

CVE-2020-14109HIGH7.2ten sam produkt

There is command injection in the meshd program in the routing system, resulting in command execution under ad...