CRITICAL🇬🇧 English

CVE-2020-15836

Command injection w funkcji uwierzytelniania routera MOFI4500-4GXeLTE

CVSS 9.8v3.1pub. 2021-02-01upd. 2024-11-21

Podatność typu command injection w oprogramowaniu routera Mofi Network MOFI4500-4GXeLTE umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń z uprawnieniami root. Krytyczny poziom zagrożenia wynika z braku wymagań co do uwierzytelnienia i możliwości pełnego przejęcia urządzenia przez sieć.

Pokaż oryginał (EN)

An issue was discovered on Mofi Network MOFI4500-4GXeLTE 4.1.5-std devices. The authentication function passes untrusted data to the operating system without proper sanitization. A crafted request can be sent to execute arbitrary commands as root.

🤖 Analiza AI
Jak działa

Funkcja uwierzytelniania w oprogramowaniu urządzenia przekazuje niezaufane dane dostarczone przez użytkownika bezpośrednio do systemu operacyjnego bez odpowiedniego oczyszczenia (sanityzacji). Atakujący może wysłać specjalnie spreparowane żądanie sieciowe, które zostanie zinterpretowane jako polecenie systemowe i wykonane z uprawnieniami root. Brak jakiejkolwiek weryfikacji tożsamości przed przetworzeniem danych wejściowych sprawia, że exploit jest dostępny dla każdego, kto ma dostęp sieciowy do urządzenia.

Skutki

Atakujący może wykonać dowolne polecenia z najwyższymi uprawnieniami (root) na urządzeniu, co prowadzi do pełnego przejęcia routera, utraty poufności i integralności danych oraz potencjalnego zakłócenia ciągłości działania sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu do panelu zarządzania urządzenia wyłącznie do zaufanych adresów IP oraz izolację interfejsu administracyjnego od sieci publicznej do czasu wdrożenia aktualizacji.

Kogo dotyczy

Mofi Network MOFI4500-4GXeLTE z oprogramowaniem w wersji 4.1.5-std

Uwagi

Podatność została opisana przez badaczy z firmy CriticalStart, którzy opublikowali szczegółowy raport dotyczący krytycznych podatności w routerach Mofi Network.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Mofinetwork Mofi4500 4gxelte

    HW
    Mofinetwork
    wszystkie wersje
  • Mofinetwork Mofi4500 4gxelte Firmware

    OS
    Mofinetwork
    4.1.5-std
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-13859CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia przez ukryte konto w routerze MOFI4500-4GXeLTE

CVE-2020-15833CRITICAL9.8PL ✓ten sam produkt

Hardkodowany klucz publiczny SSH umożliwiający dostęp root w MOFI4500-4GXeLTE

CVE-2020-13858CRITICAL9.8PL ✓ten sam produkt

Ukryte konta administratora w routerach Mofi Network MOFI4500-4GXeLTE

CVE-2020-15835CRITICAL9.8PL ✓ten sam produkt

Ukryty mechanizm uwierzytelnienia jako root w routerach Mofi Network MOFI4500-4GXeLTE

CVE-2020-15834HIGH7.5ten sam produkt

An issue was discovered on Mofi Network MOFI4500-4GXeLTE 4.1.5-std devices. The wireless network password is e...