Podatność typu command injection w oprogramowaniu Lantronix Premierwave 2050 umożliwia uwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych poprzez spreparowane żądanie HTTP. Wysoki wynik CVSS (9.1) i pełny zakres konsekwencji (poufność, integralność, dostępność) czynią tę podatność krytyczną.
▸ Pokaż oryginał (EN)
A specially-crafted HTTP request can lead to arbitrary command execution in RSA keypasswd parameter. An attacker can make an authenticated HTTP request to trigger this vulnerability.
Atakujący wysyła specjalnie spreparowane żądanie HTTP zawierające złośliwe dane w parametrze RSA keypasswd. Parametr ten nie jest prawidłowo walidowany przed przekazaniem do interpretera systemowego, co prowadzi do wykonania osadzonych poleceń w kontekście urządzenia. Wykorzystanie podatności wymaga wcześniejszego uwierzytelnienia się w interfejsie HTTP urządzenia.
Atakujący może wykonać dowolne polecenia systemowe na urządzeniu, co może prowadzić do całkowitego przejęcia kontroli nad urządzeniem, wycieku poufnych danych konfiguracyjnych oraz zakłócenia jego działania.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://talosintelligence.com/vulnerability_reports/TALOS-2021-1314). Dodatkowo zaleca się ograniczenie dostępu do interfejsu HTTP zarządzania urządzeniem wyłącznie do zaufanych hostów oraz sieci administracyjnych.
Lantronix Premierwave 2050 — wersje wskazane w referencjach producenta (raport TALOS-2021-1314).
Podatność została opublikowana przez Cisco Talos Intelligence jako TALOS-2021-1314. Wektor ataku wymaga posiadania ważnych danych uwierzytelniających do interfejsu HTTP urządzenia (PR:H).
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HLantronix Premierwave 2050
HWLantronixwszystkie wersjeLantronix Premierwave 2050 Firmware
OSLantronix8.9.0.0
Powiązane podatności
Command injection w parametrze DSA keypasswd urządzenia Lantronix Premierwave 2050
Command injection w Lantronix Premierwave 2050 — parametr EC keypasswd
Command Injection w Lantronix Premierwave 2050 via HTTP PUT
Command Injection w Lantronix Premierwave 2050 poprzez żądania HTTP GET
Command Injection w Web Manager Diagnostics Lantronix PremierWave 2050