CRITICAL🇬🇧 English

CVE-2021-21874

Command injection w parametrze DSA keypasswd urządzenia Lantronix Premierwave 2050

CVSS 9.1v3.1pub. 2021-12-22upd. 2024-11-21

Podatność typu command injection w oprogramowaniu Lantronix Premierwave 2050 umożliwia uwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych poprzez spreparowane żądanie HTTP. Wysoki wynik CVSS 9.1 oraz pełny zakres wpływu na poufność, integralność i dostępność systemu czynią tę lukę krytyczną.

Pokaż oryginał (EN)

A specially-crafted HTTP request can lead to arbitrary command execution in DSA keypasswd parameter. An attacker can make an authenticated HTTP request to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Atakujący, posiadający dostęp do uwierzytelnionej sesji HTTP, może wysłać specjalnie spreparowane żądanie HTTP zawierające złośliwy payload w parametrze DSA keypasswd. Parametr ten nie jest odpowiednio walidowany, co pozwala na wstrzyknięcie i wykonanie dowolnych poleceń systemowych (command injection, CWE-78) w kontekście urządzenia. Podatność jest wyzwalana bez konieczności interakcji ze strony innego użytkownika.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem, w tym odczytywać poufne dane, modyfikować konfigurację oraz zakłócić działanie urządzenia. Ze względu na zakres oddziaływania obejmujący system poza bezpośrednim komponentem (Scope: Changed), możliwe jest również przemieszczanie się w sieci (lateral movement).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do interfejsu zarządzania HTTP wyłącznie do zaufanych sieci oraz stosowanie silnych, unikalnych danych uwierzytelniających.

Kogo dotyczy

Lantronix Premierwave 2050 — wersje wskazane w referencjach producenta (raport Talos Intelligence TALOS-2021-1314)

Uwagi

Podatność została zgłoszona i udokumentowana przez Talos Intelligence pod identyfikatorem TALOS-2021-1314. Wymagane jest uwierzytelnienie (PR:H), co nieco ogranicza powierzchnię ataku, jednak nie zmniejsza krytyczności skutków po jego przeprowadzeniu.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Lantronix Premierwave 2050

    HW
    Lantronix
    wszystkie wersje
  • Lantronix Premierwave 2050 Firmware

    OS
    Lantronix
    8.9.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2021-21873CRITICAL9.1PL ✓ten sam produkt

Command injection w Lantronix Premierwave 2050 — parametr RSA keypasswd

CVE-2021-21875CRITICAL9.1PL ✓ten sam produkt

Command injection w Lantronix Premierwave 2050 — parametr EC keypasswd

CVE-2021-21876CRITICAL9.1PL ✓ten sam produkt

Command Injection w Lantronix Premierwave 2050 via HTTP PUT

CVE-2021-21877CRITICAL9.1PL ✓ten sam produkt

Command Injection w Lantronix Premierwave 2050 poprzez żądania HTTP GET

CVE-2021-21872CRITICAL9.9PL ✓ten sam produkt

Command Injection w Web Manager Diagnostics Lantronix PremierWave 2050