CRITICAL🇬🇧 English

CVE-2021-21872

Command Injection w Web Manager Diagnostics Lantronix PremierWave 2050

CVSS 9.9v3.1pub. 2021-12-22upd. 2024-11-21

W oprogramowaniu Lantronix PremierWave 2050 odkryto podatność typu OS command injection w funkcji Traceroute panelu Web Manager Diagnostics. Umożliwia ona uwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych z krytycznym wpływem na poufność, integralność i dostępność systemu.

Pokaż oryginał (EN)

An OS command injection vulnerability exists in the Web Manager Diagnostics: Traceroute functionality of Lantronix PremierWave 2050 8.9.0.0R4. A specially-crafted HTTP request can lead to arbitrary command execution. An attacker can make an authenticated HTTP request to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniego filtrowania danych wejściowych dostarczanych przez użytkownika do funkcji Traceroute w panelu diagnostycznym Web Manager. Atakujący wysyła specjalnie spreparowane żądanie HTTP zawierające złośliwy payload, który jest przekazywany bezpośrednio do wywołania systemowego bez właściwej sanityzacji. Wykonanie takiego żądania prowadzi do uruchomienia dowolnych poleceń na poziomie systemu operacyjnego urządzenia. Atak wymaga jedynie posiadania poświadczeń do panelu Web Manager — nie są wymagane żadne dodatkowe uprawnienia ani interakcja po stronie ofiary.

Skutki

Uwierzytelniony atakujący może wykonać dowolne polecenia systemu operacyjnego na podatnym urządzeniu, co skutkuje pełnym przejęciem kontroli nad urządzeniem, wyciekiem danych, modyfikacją konfiguracji oraz potencjalnym naruszeniem infrastruktury sieciowej obsługiwanej przez urządzenie.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako środek doraźny zaleca się ograniczenie dostępu do panelu Web Manager wyłącznie do zaufanych adresów IP oraz minimalizację liczby kont z dostępem do interfejsu administracyjnego.

Kogo dotyczy

Lantronix PremierWave 2050 z oprogramowaniem sprzętowym w wersji 8.9.0.0R4

Uwagi

Podatność została odkryta i zgłoszona przez Cisco Talos (raport TALOS-2021-1312). Wektor CVSS wskazuje na atak sieciowy bez złożonych warunków (AC:L), co czyni podatność łatwą do wykorzystania przez każdego uwierzytelnionego użytkownika. Zakres ataku przekracza granice komponentu (S:C), co sugeruje możliwość wpływu na inne systemy w sieci.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Lantronix Premierwave 2050

    HW
    Lantronix
    wszystkie wersje
  • Lantronix Premierwave 2050 Firmware

    OS
    Lantronix
    8.9.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2021-21874CRITICAL9.1PL ✓ten sam produkt

Command injection w parametrze DSA keypasswd urządzenia Lantronix Premierwave 2050

CVE-2021-21875CRITICAL9.1PL ✓ten sam produkt

Command injection w Lantronix Premierwave 2050 — parametr EC keypasswd

CVE-2021-21876CRITICAL9.1PL ✓ten sam produkt

Command Injection w Lantronix Premierwave 2050 via HTTP PUT

CVE-2021-21877CRITICAL9.1PL ✓ten sam produkt

Command Injection w Lantronix Premierwave 2050 poprzez żądania HTTP GET

CVE-2021-21873CRITICAL9.1PL ✓ten sam produkt

Command injection w Lantronix Premierwave 2050 — parametr RSA keypasswd