W oprogramowaniu Lantronix PremierWave 2050 odkryto podatność typu OS command injection w funkcji Traceroute panelu Web Manager Diagnostics. Umożliwia ona uwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych z krytycznym wpływem na poufność, integralność i dostępność systemu.
▸ Pokaż oryginał (EN)
An OS command injection vulnerability exists in the Web Manager Diagnostics: Traceroute functionality of Lantronix PremierWave 2050 8.9.0.0R4. A specially-crafted HTTP request can lead to arbitrary command execution. An attacker can make an authenticated HTTP request to trigger this vulnerability.
Podatność wynika z braku odpowiedniego filtrowania danych wejściowych dostarczanych przez użytkownika do funkcji Traceroute w panelu diagnostycznym Web Manager. Atakujący wysyła specjalnie spreparowane żądanie HTTP zawierające złośliwy payload, który jest przekazywany bezpośrednio do wywołania systemowego bez właściwej sanityzacji. Wykonanie takiego żądania prowadzi do uruchomienia dowolnych poleceń na poziomie systemu operacyjnego urządzenia. Atak wymaga jedynie posiadania poświadczeń do panelu Web Manager — nie są wymagane żadne dodatkowe uprawnienia ani interakcja po stronie ofiary.
Uwierzytelniony atakujący może wykonać dowolne polecenia systemu operacyjnego na podatnym urządzeniu, co skutkuje pełnym przejęciem kontroli nad urządzeniem, wyciekiem danych, modyfikacją konfiguracji oraz potencjalnym naruszeniem infrastruktury sieciowej obsługiwanej przez urządzenie.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako środek doraźny zaleca się ograniczenie dostępu do panelu Web Manager wyłącznie do zaufanych adresów IP oraz minimalizację liczby kont z dostępem do interfejsu administracyjnego.
Lantronix PremierWave 2050 z oprogramowaniem sprzętowym w wersji 8.9.0.0R4
Podatność została odkryta i zgłoszona przez Cisco Talos (raport TALOS-2021-1312). Wektor CVSS wskazuje na atak sieciowy bez złożonych warunków (AC:L), co czyni podatność łatwą do wykorzystania przez każdego uwierzytelnionego użytkownika. Zakres ataku przekracza granice komponentu (S:C), co sugeruje możliwość wpływu na inne systemy w sieci.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HLantronix Premierwave 2050
HWLantronixwszystkie wersjeLantronix Premierwave 2050 Firmware
OSLantronix8.9.0.0
Powiązane podatności
Command injection w parametrze DSA keypasswd urządzenia Lantronix Premierwave 2050
Command injection w Lantronix Premierwave 2050 — parametr EC keypasswd
Command Injection w Lantronix Premierwave 2050 via HTTP PUT
Command Injection w Lantronix Premierwave 2050 poprzez żądania HTTP GET
Command injection w Lantronix Premierwave 2050 — parametr RSA keypasswd