CRITICAL🇬🇧 English

CVE-2020-5757

Command injection w Grandstream UCM6200 — wykonanie kodu jako root

CVSS 9.8v3.1pub. 2020-07-17upd. 2024-11-21

Urządzenia Grandstream UCM6200 z firmware w wersji 1.0.20.23 i wcześniejszych są podatne na OS command injection przez HTTP. Uwierzytelniony zdalny atakujący może wykonać dowolne polecenia systemowe z uprawnieniami root.

Pokaż oryginał (EN)

Grandstream UCM6200 series firmware version 1.0.20.23 and below is vulnerable to OS command injection via HTTP. An authenticated remote attacker can bypass command injection mitigations and execute commands as the root user by sending a crafted HTTP POST to the UCM's "New" HTTPS API.

🤖 Analiza AI
Jak działa

Podatność polega na możliwości ominięcia mechanizmów zabezpieczających przed command injection w interfejsie API urządzenia. Atakujący wysyła spreparowane żądanie HTTP POST do tzw. 'New' HTTPS API urządzenia UCM. Złośliwie skonstruowane dane wejściowe są następnie interpretowane i wykonywane jako polecenia systemu operacyjnego z najwyższymi uprawnieniami (root).

Skutki

Atakujący uzyskuje pełną kontrolę nad urządzeniem z uprawnieniami root, co umożliwia odczyt i modyfikację danych konfiguracyjnych, podsłuch komunikacji VoIP oraz potencjalne użycie urządzenia jako punktu wejścia do sieci wewnętrznej.

Mitygacja

Należy zaktualizować firmware urządzeń Grandstream UCM6200 do wersji wyższej niż 1.0.20.23. Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do interfejsu administracyjnego wyłącznie do zaufanych adresów IP.

Kogo dotyczy

Grandstream UCM6202, UCM6204, UCM6208 z firmware w wersji 1.0.20.23 i wcześniejszych (seria UCM6200)

Uwagi

Podatność została zgłoszona i opisana przez Tenable Research (referencja TRA-2020-42). Wymagane jest wcześniejsze uwierzytelnienie, co nieznacznie obniża ryzyko w porównaniu do podatności niewymagających autoryzacji, jednak skala zagrożenia pozostaje krytyczna ze względu na możliwość uzyskania uprawnień root.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Grandstream Ucm6202

    HW
    Grandstream
    wszystkie wersje
  • Grandstream Ucm6202 Firmware

    OS
    Grandstream
    ≤ 1.0.20.23
  • Grandstream Ucm6204

    HW
    Grandstream
    wszystkie wersje
  • Grandstream Ucm6204 Firmware

    OS
    Grandstream
    ≤ 1.0.20.23
  • Grandstream Ucm6208

    HW
    Grandstream
    wszystkie wersje
  • Grandstream Ucm6208 Firmware

    OS
    Grandstream
    ≤ 1.0.20.23
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2020-5759CRITICAL9.8PL ✓ten sam produkt

Command Injection w Grandstream UCM6200 via SSH — wykonanie poleceń jako root

CVE-2020-5723CRITICAL9.8PL ✓ten sam produkt

Grandstream UCM6200 — niezaszyfrowane hasła użytkowników w bazie SQLite

CVE-2020-5758HIGH8.8ten sam produkt

Grandstream UCM6200 series firmware version 1.0.20.23 and below is vulnerable to OS command injection via HTTP...

CVE-2020-5726HIGH7.5ten sam produkt

The Grandstream UCM6200 series before 1.0.20.22 is vulnerable to an SQL injection via the CTI server on port 8...

CVE-2020-5724HIGH7.5ten sam produkt

The Grandstream UCM6200 series before 1.0.20.22 is vulnerable to an SQL injection via the HTTP server's websoc...