CRITICAL🇬🇧 English

CVE-2021-21875

Command injection w Lantronix Premierwave 2050 — parametr EC keypasswd

CVSS 9.1v3.1pub. 2021-12-22upd. 2024-11-21

Podatność typu command injection w oprogramowaniu Lantronix Premierwave 2050 umożliwia uwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych. Ze względu na wysoki wynik CVSS (9.1) i potencjalne pełne przejęcie kontroli nad urządzeniem, podatność klasyfikowana jest jako krytyczna.

Pokaż oryginał (EN)

A specially-crafted HTTP request can lead to arbitrary command execution in EC keypasswd parameter. An attacker can make an authenticated HTTP request to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane żądanie HTTP zawierające złośliwe dane w parametrze EC keypasswd. Dane te nie są odpowiednio filtrowane przed przekazaniem do interpretera poleceń systemowych, co skutkuje wykonaniem arbitralnych poleceń na urządzeniu. Do wykorzystania podatności wymagane jest wcześniejsze uwierzytelnienie — atakujący musi posiadać ważne poświadczenia dostępu do interfejsu HTTP urządzenia.

Skutki

Uwierzytelniony atakujący może wykonać dowolne polecenia systemowe na urządzeniu, co może prowadzić do pełnego przejęcia kontroli, wycieku poufnych danych konfiguracyjnych oraz naruszenia integralności i dostępności urządzenia.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do interfejsu administracyjnego HTTP urządzenia wyłącznie do zaufanych hostów/sieci oraz stosowanie silnych, unikalnych haseł administracyjnych.

Kogo dotyczy

Lantronix Premierwave 2050 (firmware) — dokładne wersje wskazane w referencjach producenta (raport Talos TALOS-2021-1314)

Uwagi

Podatność została zgłoszona i opisana przez Cisco Talos Intelligence w raporcie TALOS-2021-1314.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Lantronix Premierwave 2050

    HW
    Lantronix
    wszystkie wersje
  • Lantronix Premierwave 2050 Firmware

    OS
    Lantronix
    8.9.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2021-21873CRITICAL9.1PL ✓ten sam produkt

Command injection w Lantronix Premierwave 2050 — parametr RSA keypasswd

CVE-2021-21874CRITICAL9.1PL ✓ten sam produkt

Command injection w parametrze DSA keypasswd urządzenia Lantronix Premierwave 2050

CVE-2021-21876CRITICAL9.1PL ✓ten sam produkt

Command Injection w Lantronix Premierwave 2050 via HTTP PUT

CVE-2021-21877CRITICAL9.1PL ✓ten sam produkt

Command Injection w Lantronix Premierwave 2050 poprzez żądania HTTP GET

CVE-2021-21872CRITICAL9.9PL ✓ten sam produkt

Command Injection w Web Manager Diagnostics Lantronix PremierWave 2050