W aplikacji Electerm 1.3.22 odkryto podatność umożliwiającą zdalne wykonanie dowolnego kodu (RCE) przez wysłanie niezweryfikowanego żądania do wewnętrznej usługi aplikacji. Podatność uzyskała ocenę krytyczną (CVSS 9.8), co czyni ją poważnym zagrożeniem dla użytkowników tego narzędzia.
▸ Pokaż oryginał (EN)
An issue was discovered in Electerm 1.3.22, allows attackers to execute arbitrary code via unverified request to electerms service.
Usługa uruchamiana przez Electerm nie weryfikuje w odpowiedni sposób przychodzących żądań (CWE-306 — brak uwierzytelnienia dla funkcji krytycznych). Atakujący może wysłać spreparowane żądanie bezpośrednio do tej usługi bez konieczności posiadania poświadczeń lub interakcji ze strony użytkownika. W rezultacie możliwe jest wykonanie dowolnego kodu w kontekście działającej aplikacji.
Atakujący może przejąć pełną kontrolę nad systemem, na którym uruchomiony jest Electerm, uzyskując możliwość odczytu i modyfikacji danych oraz wykonywania dowolnych poleceń.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację Electerm do wersji wyższej niż 1.3.22 oraz ograniczenie dostępu sieciowego do usługi Electerm za pomocą firewall, tak aby była dostępna wyłącznie z zaufanych adresów IP.
Electerm w wersji 1.3.22 (projekt Electerm Project)
Podatność została zgłoszona w repozytorium GitHub projektu Electerm jako issue #1686. Pomimo krytycznego wyniku CVSS (9.8) i tagu RCE, podatność nie figuruje na liście CISA KEV.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HElecterm Project Electerm
APPElecterm Project1.3.22
Powiązane podatności
Krytyczna podatność w kliencie electerm (wersje 3.0.6–3.8.8)
Command injection w Electerm — wstrzyknięcie polecenia przez zdalny ciąg wersji
RCE w Electerm — brak walidacji protokołu URL w handlerze hiperłączy
Command injection w electerm — wykonanie kodu przez złośliwe releaseInfo.name
RCE w electerm — wykonanie kodu przez deep links i spreparowane skróty