W interfejsie addMeshNode pliku xqnetwork.lua routera Xiaomi AX3600 istnieje podatność command injection, umożliwiająca zdalne wykonanie poleceń z uprawnieniami administratora. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
There is command injection in the addMeshNode interface of xqnetwork.lua, which leads to command execution under administrator authority on Xiaomi router AX3600 with rom versionrom< 1.1.12
Podatność klasy command injection (CWE-77) polega na niewystarczającym filtrowaniu danych wejściowych przekazywanych do interfejsu addMeshNode w skrypcie xqnetwork.lua. Atakujący może przesłać specjalnie spreparowane dane, które zostaną zinterpretowane jako polecenia systemowe. Polecenia te wykonywane są w kontekście konta administratora urządzenia, bez konieczności posiadania jakichkolwiek uprawnień przez atakującego.
Atakujący zdalnie, bez uwierzytelnienia, może wykonać dowolne polecenia systemu operacyjnego z uprawnieniami administratora, co prowadzi do pełnego przejęcia kontroli nad urządzeniem, utraty poufności, integralności i dostępności.
Należy zaktualizować oprogramowanie routera Xiaomi AX3600 do wersji ROM 1.1.12 lub nowszej. Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa Xiaomi pod adresem https://trust.mi.com/zh-CN/misrc/bulletins/advisory?cveId=16
Xiaomi Router AX3600 z wersją oprogramowania ROM poniżej 1.1.12
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMi Ax3600
OSMi< 1.1.12
Powiązane podatności
Command injection w routerze Xiaomi AX3600 — zdalne wykonanie kodu
Buffer overflow w librsa.so routera Xiaomi AX3600 umożliwiający RCE
A command injection vulnerability exists in the Xiaomi Router AX3600. The vulnerability is caused by a lack of...
AX3600 router sensitive information leaked.There is an unauthorized interface through luci to obtain sensitive...
There is command injection in the meshd program in the routing system, resulting in command execution under ad...