CRITICAL🇬🇧 English

CVE-2020-24032

Command injection w XoruX LPAR2RRD i STOR2RRD przez parametr strefy czasowej

CVSS 9.8v3.1pub. 2020-08-18upd. 2024-11-21

Podatność command injection w skrypcie tz.pl na wirtualnych appliance'ach XoruX LPAR2RRD i STOR2RRD 2.70 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych. Ze względu na brak wymagań co do uwierzytelnienia i uprawnień, podatność stanowi krytyczne zagrożenie dla środowisk korzystających z tych produktów.

Pokaż oryginał (EN)

tz.pl on XoruX LPAR2RRD and STOR2RRD 2.70 virtual appliances allows cmd=set&tz=OS command injection via shell metacharacters in a timezone.

🤖 Analiza AI
Jak działa

Skrypt tz.pl obsługuje żądania z parametrami cmd=set oraz tz= odpowiedzialnymi za ustawienie strefy czasowej systemu. Wartość parametru tz= nie jest odpowiednio walidowana ani sanityzowana, co pozwala atakującemu na wstrzyknięcie shell metacharacters (np. średnik, potok, podstawianie poleceń). Przekazany w ten sposób payload jest interpretowany przez powłokę systemową i wykonywany z uprawnieniami procesu obsługującego żądanie. Atak może być przeprowadzony zdalnie przez sieć bez żadnego uwierzytelnienia.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem operacyjnym appliance'a — odczytywać, modyfikować i usuwać dane, instalować złośliwe oprogramowanie oraz wykorzystywać skompromitowany system jako punkt wejścia do dalszego ataku na infrastrukturę (lateral movement).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.stor2rrd.com/download.php). Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do skryptu tz.pl za pomocą firewall lub reguł ACL, tak aby był dostępny wyłącznie dla zaufanych hostów administracyjnych.

Kogo dotyczy

XoruX LPAR2RRD oraz XoruX STOR2RRD w wersji 2.70 (wirtualne appliance'y)

Uwagi

Dowód koncepcji (proof-of-concept) exploit został opublikowany w serwisie Pastebin (https://pastebin.com/G8981Fj8, https://pastebin.com/dHhawgx8), co zwiększa prawdopodobieństwo prób wykorzystania podatności.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Xorux Lpar2rrd

    APP
    Xorux
    2.7.0
  • Xorux Stor2rrd

    APP
    Xorux
    2.7.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2021-42371CRITICAL9.8PL ✓ten sam produkt

Hardkodowane konto systemowe w XoruX LPAR2RRD i STOR2RRD

CVE-2014-4981CRITICAL9.8PL ✓ten sam produkt

Command Injection w LPAR2RRD — zdalne wykonanie poleceń systemowych

CVE-2014-4982CRITICAL9.8PL ✓ten sam produkt

Command injection w Xorux LPAR2RRD — zdalne wykonanie poleceń

CVE-2025-54769HIGH8.8ten sam produkt

An authenticated, read-only user can upload a file and perform a directory traversal to have the uploaded file...

CVE-2021-42372HIGH8.8ten sam produkt

A shell command injection in the HW Events SNMP community in XoruX LPAR2RRD and STOR2RRD before 7.30 allows au...