Podatność typu command injection w urządzeniu Lantronix Premierwave 2050 pozwala uwierzytelnionemu atakującemu na zdalne wykonanie dowolnych poleceń systemowych poprzez spreparowane żądania HTTP PUT. Ocena CVSS 9.1 wskazuje na krytyczny poziom zagrożenia z możliwością pełnego przejęcia kontroli nad systemem.
▸ Pokaż oryginał (EN)
Specially-crafted HTTP requests can lead to arbitrary command execution in PUT requests. An attacker can make authenticated HTTP requests to trigger this vulnerability.
Atakujący wysyła specjalnie spreparowane żądania HTTP PUT do podatnego interfejsu urządzenia. Dane zawarte w żądaniu nie są odpowiednio sanityzowane przed przekazaniem do interpretera poleceń systemowych (CWE-78), co pozwala na wstrzyknięcie i wykonanie arbitralnych poleceń w kontekście systemu operacyjnego urządzenia. Do przeprowadzenia ataku wymagane są ważne dane uwierzytelniające do interfejsu zarządzania.
Uwierzytelniony atakujący może wykonać dowolne polecenia systemowe na urządzeniu, co może prowadzić do pełnego przejęcia kontroli, utraty poufności danych, naruszenia integralności systemu oraz zakłócenia jego dostępności.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do interfejsu zarządzania urządzenia wyłącznie do zaufanych hostów oraz sieci zarządzania (np. poprzez firewall lub dedykowany VLAN), a także stosowanie zasady minimalnych uprawnień dla kont dostępowych.
Lantronix Premierwave 2050 (firmware) — wersje wskazane w referencjach producenta (raport TALOS-2021-1315).
Podatność została zgłoszona przez Cisco Talos Intelligence Group i opisana w raporcie TALOS-2021-1315. Atak wymaga uwierzytelnienia (PR:H), jednak zakres wpływu przekracza granice komponentu (S:C), co podnosi ocenę CVSS do poziomu krytycznego.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HLantronix Premierwave 2050
HWLantronixwszystkie wersjeLantronix Premierwave 2050 Firmware
OSLantronix8.9.0.0
Powiązane podatności
Command injection w Lantronix Premierwave 2050 — parametr RSA keypasswd
Command injection w parametrze DSA keypasswd urządzenia Lantronix Premierwave 2050
Command injection w Lantronix Premierwave 2050 — parametr EC keypasswd
Command Injection w Lantronix Premierwave 2050 poprzez żądania HTTP GET
Command Injection w Web Manager Diagnostics Lantronix PremierWave 2050