CRITICAL🇬🇧 English

CVE-2021-21873

Command injection w Lantronix Premierwave 2050 — parametr RSA keypasswd

CVSS 9.1v3.1pub. 2021-12-22upd. 2024-11-21

Podatność typu command injection w oprogramowaniu Lantronix Premierwave 2050 umożliwia uwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych poprzez spreparowane żądanie HTTP. Wysoki wynik CVSS (9.1) i pełny zakres konsekwencji (poufność, integralność, dostępność) czynią tę podatność krytyczną.

Pokaż oryginał (EN)

A specially-crafted HTTP request can lead to arbitrary command execution in RSA keypasswd parameter. An attacker can make an authenticated HTTP request to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane żądanie HTTP zawierające złośliwe dane w parametrze RSA keypasswd. Parametr ten nie jest prawidłowo walidowany przed przekazaniem do interpretera systemowego, co prowadzi do wykonania osadzonych poleceń w kontekście urządzenia. Wykorzystanie podatności wymaga wcześniejszego uwierzytelnienia się w interfejsie HTTP urządzenia.

Skutki

Atakujący może wykonać dowolne polecenia systemowe na urządzeniu, co może prowadzić do całkowitego przejęcia kontroli nad urządzeniem, wycieku poufnych danych konfiguracyjnych oraz zakłócenia jego działania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://talosintelligence.com/vulnerability_reports/TALOS-2021-1314). Dodatkowo zaleca się ograniczenie dostępu do interfejsu HTTP zarządzania urządzeniem wyłącznie do zaufanych hostów oraz sieci administracyjnych.

Kogo dotyczy

Lantronix Premierwave 2050 — wersje wskazane w referencjach producenta (raport TALOS-2021-1314).

Uwagi

Podatność została opublikowana przez Cisco Talos Intelligence jako TALOS-2021-1314. Wektor ataku wymaga posiadania ważnych danych uwierzytelniających do interfejsu HTTP urządzenia (PR:H).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Lantronix Premierwave 2050

    HW
    Lantronix
    wszystkie wersje
  • Lantronix Premierwave 2050 Firmware

    OS
    Lantronix
    8.9.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2021-21874CRITICAL9.1PL ✓ten sam produkt

Command injection w parametrze DSA keypasswd urządzenia Lantronix Premierwave 2050

CVE-2021-21875CRITICAL9.1PL ✓ten sam produkt

Command injection w Lantronix Premierwave 2050 — parametr EC keypasswd

CVE-2021-21876CRITICAL9.1PL ✓ten sam produkt

Command Injection w Lantronix Premierwave 2050 via HTTP PUT

CVE-2021-21877CRITICAL9.1PL ✓ten sam produkt

Command Injection w Lantronix Premierwave 2050 poprzez żądania HTTP GET

CVE-2021-21872CRITICAL9.9PL ✓ten sam produkt

Command Injection w Web Manager Diagnostics Lantronix PremierWave 2050