Podatność typu command injection w oprogramowaniu Lantronix Premierwave 2050 umożliwia uwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych. Ze względu na wysoki wynik CVSS (9.1) i potencjalne pełne przejęcie kontroli nad urządzeniem, podatność klasyfikowana jest jako krytyczna.
▸ Pokaż oryginał (EN)
A specially-crafted HTTP request can lead to arbitrary command execution in EC keypasswd parameter. An attacker can make an authenticated HTTP request to trigger this vulnerability.
Atakujący wysyła specjalnie spreparowane żądanie HTTP zawierające złośliwe dane w parametrze EC keypasswd. Dane te nie są odpowiednio filtrowane przed przekazaniem do interpretera poleceń systemowych, co skutkuje wykonaniem arbitralnych poleceń na urządzeniu. Do wykorzystania podatności wymagane jest wcześniejsze uwierzytelnienie — atakujący musi posiadać ważne poświadczenia dostępu do interfejsu HTTP urządzenia.
Uwierzytelniony atakujący może wykonać dowolne polecenia systemowe na urządzeniu, co może prowadzić do pełnego przejęcia kontroli, wycieku poufnych danych konfiguracyjnych oraz naruszenia integralności i dostępności urządzenia.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do interfejsu administracyjnego HTTP urządzenia wyłącznie do zaufanych hostów/sieci oraz stosowanie silnych, unikalnych haseł administracyjnych.
Lantronix Premierwave 2050 (firmware) — dokładne wersje wskazane w referencjach producenta (raport Talos TALOS-2021-1314)
Podatność została zgłoszona i opisana przez Cisco Talos Intelligence w raporcie TALOS-2021-1314.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HLantronix Premierwave 2050
HWLantronixwszystkie wersjeLantronix Premierwave 2050 Firmware
OSLantronix8.9.0.0
Powiązane podatności
Command injection w Lantronix Premierwave 2050 — parametr RSA keypasswd
Command injection w parametrze DSA keypasswd urządzenia Lantronix Premierwave 2050
Command Injection w Lantronix Premierwave 2050 via HTTP PUT
Command Injection w Lantronix Premierwave 2050 poprzez żądania HTTP GET
Command Injection w Web Manager Diagnostics Lantronix PremierWave 2050