Podatność command injection w skrypcie tz.pl na wirtualnych appliance'ach XoruX LPAR2RRD i STOR2RRD 2.70 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych. Ze względu na brak wymagań co do uwierzytelnienia i uprawnień, podatność stanowi krytyczne zagrożenie dla środowisk korzystających z tych produktów.
▸ Pokaż oryginał (EN)
tz.pl on XoruX LPAR2RRD and STOR2RRD 2.70 virtual appliances allows cmd=set&tz=OS command injection via shell metacharacters in a timezone.
Skrypt tz.pl obsługuje żądania z parametrami cmd=set oraz tz= odpowiedzialnymi za ustawienie strefy czasowej systemu. Wartość parametru tz= nie jest odpowiednio walidowana ani sanityzowana, co pozwala atakującemu na wstrzyknięcie shell metacharacters (np. średnik, potok, podstawianie poleceń). Przekazany w ten sposób payload jest interpretowany przez powłokę systemową i wykonywany z uprawnieniami procesu obsługującego żądanie. Atak może być przeprowadzony zdalnie przez sieć bez żadnego uwierzytelnienia.
Atakujący może uzyskać pełną kontrolę nad systemem operacyjnym appliance'a — odczytywać, modyfikować i usuwać dane, instalować złośliwe oprogramowanie oraz wykorzystywać skompromitowany system jako punkt wejścia do dalszego ataku na infrastrukturę (lateral movement).
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.stor2rrd.com/download.php). Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do skryptu tz.pl za pomocą firewall lub reguł ACL, tak aby był dostępny wyłącznie dla zaufanych hostów administracyjnych.
XoruX LPAR2RRD oraz XoruX STOR2RRD w wersji 2.70 (wirtualne appliance'y)
Dowód koncepcji (proof-of-concept) exploit został opublikowany w serwisie Pastebin (https://pastebin.com/G8981Fj8, https://pastebin.com/dHhawgx8), co zwiększa prawdopodobieństwo prób wykorzystania podatności.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HXorux Lpar2rrd
APPXorux2.7.0Xorux Stor2rrd
APPXorux2.7.0
Powiązane podatności
Hardkodowane konto systemowe w XoruX LPAR2RRD i STOR2RRD
Command Injection w LPAR2RRD — zdalne wykonanie poleceń systemowych
Command injection w Xorux LPAR2RRD — zdalne wykonanie poleceń
An authenticated, read-only user can upload a file and perform a directory traversal to have the uploaded file...
A shell command injection in the HW Events SNMP community in XoruX LPAR2RRD and STOR2RRD before 7.30 allows au...