CRITICAL🇬🇧 English

CVE-2020-6932

RCE i ujawnienie informacji w serwerze slinger — BlackBerry QNX SDP

CVSS 10.0v3.1pub. 2020-08-12upd. 2025-08-22

Podatność w serwerze web slinger wchodzącym w skład BlackBerry QNX Software Development Platform umożliwia zdalnemu atakującemu odczyt dowolnych plików oraz wykonanie dowolnego kodu bez jakiegokolwiek uwierzytelnienia. Ocena CVSS 10.0 wskazuje na maksymalne ryzyko, obejmujące pełny kompromis poufności i integralności systemu.

Pokaż oryginał (EN)

An information disclosure and remote code execution vulnerability in the slinger web server of the BlackBerry QNX Software Development Platform versions 6.4.0 to 6.6.0 could allow an attacker to potentially read arbitrary files and run arbitrary executables in the context of the web server.

🤖 Analiza AI
Jak działa

Błąd dotyczy komponentu slinger, czyli wbudowanego serwera HTTP dostępnego sieciowo w ramach platformy QNX SDP w wersjach 6.4.0–6.6.0. Atakujący może za pośrednictwem sieci, bez uwierzytelnienia i bez interakcji użytkownika, wysłać spreparowane żądanie do serwera slinger, co pozwala na odczyt dowolnych plików systemowych (ujawnienie informacji) oraz uruchomienie dowolnych plików wykonywalnych w kontekście uprawnień serwera web. Wektor ataku sieciowego, brak wymagań co do uprawnień i zmieniony zakres (Scope: Changed) czynią lukę szczególnie niebezpieczną w środowiskach z ekspozycją serwera na zewnętrzne lub niezaufane sieci.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do dowolnych plików na serwerze (ujawnienie wrażliwych danych) oraz wykonać dowolny kod w kontekście procesu serwera slinger, co może prowadzić do pełnego przejęcia kontroli nad systemem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (strona wsparcia BlackBerry: articleNumber=000061411). Do czasu wdrożenia poprawki zaleca się wyłączenie lub ograniczenie dostępu sieciowego do serwera slinger za pomocą firewall, tak aby był dostępny wyłącznie z zaufanych hostów.

Kogo dotyczy

BlackBerry QNX Software Development Platform (QNX SDP) w wersjach od 6.4.0 do 6.6.0 z uruchomionym komponentem serwera slinger.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
  • Blackberry Qnx Software Development Platform

    APP
    Blackberry
    6.4.0 – 6.6.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2025-2474CRITICAL9.8PL ✓ten sam produkt

Out-of-bounds write w kodeku PCX w BlackBerry QNX SDP — RCE i DoS

CVE-2024-48856CRITICAL9.8PL ✓ten sam produkt

Out-of-bounds write w kodeku PCX w BlackBerry QNX SDP — RCE i DoS

CVE-2024-35213CRITICAL9.0PL ✓ten sam produkt

Podatność improper input validation w SGI Image Codec QNX SDP

CVE-2021-32024CRITICAL9.8PL ✓ten sam produkt

RCE w kodeku obrazów BMP w BlackBerry QNX SDP

CVE-2021-22156CRITICAL9.0PL ✓ten sam produkt

Integer overflow w calloc() w BlackBerry QNX — RCE i DoS