CRITICAL✓ PATCH🇬🇧 English

CVE-2020-14119

Command injection w interfejsie addMeshNode routera Xiaomi AX3600

CVSS 9.8v3.1pub. 2021-09-16upd. 2024-11-21

W interfejsie addMeshNode pliku xqnetwork.lua routera Xiaomi AX3600 istnieje podatność command injection, umożliwiająca zdalne wykonanie poleceń z uprawnieniami administratora. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

There is command injection in the addMeshNode interface of xqnetwork.lua, which leads to command execution under administrator authority on Xiaomi router AX3600 with rom versionrom< 1.1.12

🤖 Analiza AI
Jak działa

Podatność klasy command injection (CWE-77) polega na niewystarczającym filtrowaniu danych wejściowych przekazywanych do interfejsu addMeshNode w skrypcie xqnetwork.lua. Atakujący może przesłać specjalnie spreparowane dane, które zostaną zinterpretowane jako polecenia systemowe. Polecenia te wykonywane są w kontekście konta administratora urządzenia, bez konieczności posiadania jakichkolwiek uprawnień przez atakującego.

Skutki

Atakujący zdalnie, bez uwierzytelnienia, może wykonać dowolne polecenia systemu operacyjnego z uprawnieniami administratora, co prowadzi do pełnego przejęcia kontroli nad urządzeniem, utraty poufności, integralności i dostępności.

Mitygacja

Należy zaktualizować oprogramowanie routera Xiaomi AX3600 do wersji ROM 1.1.12 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa Xiaomi pod adresem https://trust.mi.com/zh-CN/misrc/bulletins/advisory?cveId=16

Kogo dotyczy

Xiaomi Router AX3600 z wersją oprogramowania ROM poniżej 1.1.12

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mi Ax3600

    OS
    Mi
    < 1.1.12
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2020-14115CRITICAL9.8PL ✓ten sam produkt

Command injection w routerze Xiaomi AX3600 — zdalne wykonanie kodu

CVE-2020-14124CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w librsa.so routera Xiaomi AX3600 umożliwiający RCE

CVE-2020-14111HIGH7.8ten sam produkt

A command injection vulnerability exists in the Xiaomi Router AX3600. The vulnerability is caused by a lack of...

CVE-2020-14110HIGH7.8ten sam produkt

AX3600 router sensitive information leaked.There is an unauthorized interface through luci to obtain sensitive...

CVE-2020-14109HIGH7.2ten sam produkt

There is command injection in the meshd program in the routing system, resulting in command execution under ad...