Podatność typu command injection w oprogramowaniu Lantronix Premierwave 2050 umożliwia uwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych poprzez spreparowane żądanie HTTP. Wysoki wynik CVSS 9.1 oraz pełny zakres wpływu na poufność, integralność i dostępność systemu czynią tę lukę krytyczną.
▸ Pokaż oryginał (EN)
A specially-crafted HTTP request can lead to arbitrary command execution in DSA keypasswd parameter. An attacker can make an authenticated HTTP request to trigger this vulnerability.
Atakujący, posiadający dostęp do uwierzytelnionej sesji HTTP, może wysłać specjalnie spreparowane żądanie HTTP zawierające złośliwy payload w parametrze DSA keypasswd. Parametr ten nie jest odpowiednio walidowany, co pozwala na wstrzyknięcie i wykonanie dowolnych poleceń systemowych (command injection, CWE-78) w kontekście urządzenia. Podatność jest wyzwalana bez konieczności interakcji ze strony innego użytkownika.
Atakujący może uzyskać pełną kontrolę nad urządzeniem, w tym odczytywać poufne dane, modyfikować konfigurację oraz zakłócić działanie urządzenia. Ze względu na zakres oddziaływania obejmujący system poza bezpośrednim komponentem (Scope: Changed), możliwe jest również przemieszczanie się w sieci (lateral movement).
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do interfejsu zarządzania HTTP wyłącznie do zaufanych sieci oraz stosowanie silnych, unikalnych danych uwierzytelniających.
Lantronix Premierwave 2050 — wersje wskazane w referencjach producenta (raport Talos Intelligence TALOS-2021-1314)
Podatność została zgłoszona i udokumentowana przez Talos Intelligence pod identyfikatorem TALOS-2021-1314. Wymagane jest uwierzytelnienie (PR:H), co nieco ogranicza powierzchnię ataku, jednak nie zmniejsza krytyczności skutków po jego przeprowadzeniu.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HLantronix Premierwave 2050
HWLantronixwszystkie wersjeLantronix Premierwave 2050 Firmware
OSLantronix8.9.0.0
Powiązane podatności
Command injection w Lantronix Premierwave 2050 — parametr RSA keypasswd
Command injection w Lantronix Premierwave 2050 — parametr EC keypasswd
Command Injection w Lantronix Premierwave 2050 via HTTP PUT
Command Injection w Lantronix Premierwave 2050 poprzez żądania HTTP GET
Command Injection w Web Manager Diagnostics Lantronix PremierWave 2050