CRITICAL🇬🇧 English

CVE-2020-16152

RCE przez Local File Inclusion w Aerohive NetConfig (HiveOS/IQ Engine)

CVSS 9.8v3.1pub. 2021-11-14upd. 2024-11-21

Podatność w interfejsie administracyjnym NetConfig UI produktów Extreme Networks ExtremeWireless Aerohive HiveOS i IQ Engine umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu PHP z uprawnieniami użytkownika root. Krytyczny poziom zagrożenia wynika z braku wymagania jakichkolwiek poświadczeń oraz możliwości pełnego przejęcia kontroli nad urządzeniem.

Pokaż oryginał (EN)

The NetConfig UI administrative interface in Extreme Networks ExtremeWireless Aerohive HiveOS and IQ Engine through 10.0r8a allows attackers to execute PHP code as the root user via remote HTTP requests that insert this code into a log file and then traverse to that file.

🤖 Analiza AI
Jak działa

Atakujący wysyła zdalnie spreparowane żądania HTTP do interfejsu administracyjnego NetConfig UI, wstrzykując złośliwy kod PHP do pliku dziennika (log file) systemu. Następnie, wykorzystując technikę path traversal (Local File Inclusion), wymusza na serwerze wykonanie zawartości tego pliku jako kodu PHP. Cały atak jest realizowany zdalnie, bez uwierzytelnienia i bez interakcji użytkownika. Rezultatem jest wykonanie dowolnego kodu z najwyższymi uprawnieniami systemowymi (root).

Skutki

Atakujący uzyskuje pełną kontrolę nad urządzeniem z uprawnieniami root, co umożliwia mu odczyt i modyfikację konfiguracji, przechwytywanie ruchu sieciowego, instalację backdoorów oraz lateral movement w sieci wewnętrznej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (nota VN-2020-001 opublikowana przez Extreme Networks pod adresem gtacknowledge.extremenetworks.com). Do czasu wdrożenia łatki zaleca się ograniczenie dostępu do interfejsu administracyjnego NetConfig UI wyłącznie do zaufanych adresów IP oraz izolację urządzeń w dedykowanym segmencie sieci zarządzania.

Kogo dotyczy

Extreme Networks ExtremeWireless Aerohive HiveOS oraz IQ Engine w wersjach do 10.0r8a włącznie.

Uwagi

Publicznie dostępny exploit typu proof-of-concept został opublikowany w serwisie Packet Storm Security (packetstormsecurity.com/files/164957), co znacząco obniża barierę przeprowadzenia ataku. Podatność sklasyfikowana jako CWE-829 (Inclusion of Functionality from Untrusted Control Sphere).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Extremenetworks Aerohive Netconfig

    HW
    Extremenetworks
    10.0r8a< 10.0r8a
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-38292CRITICAL9.8PL ✓ten sam vendor

Path traversal w Extreme Networks XIQ-SE umożliwiający privilege escalation

CVE-2023-43119CRITICAL9.8PL ✓ten sam vendor

Extreme Networks EXOS — privilege escalation przez Redis i Telnet

CVE-2023-35803CRITICAL9.8PL ✓ten sam vendor

Buffer overflow w IQ Engine na urządzeniach Extreme Networks AP

CVE-2023-35802CRITICAL9.8PL ✓ten sam vendor

Buffer overflow w protokole CAPWAP urządzeń Extreme Networks AP — RCE

CVE-2025-11192HIGH8.4ten sam vendor

A vulnerability in Extreme Networks’ Fabric Engine (VOSS) before 9.3 was discovered. When SD-WAN AutoSense is ...