CRITICAL🇬🇧 English

CVE-2021-21876

Command Injection w Lantronix Premierwave 2050 via HTTP PUT

CVSS 9.1v3.1pub. 2021-12-22upd. 2024-11-21

Podatność typu command injection w urządzeniu Lantronix Premierwave 2050 pozwala uwierzytelnionemu atakującemu na zdalne wykonanie dowolnych poleceń systemowych poprzez spreparowane żądania HTTP PUT. Ocena CVSS 9.1 wskazuje na krytyczny poziom zagrożenia z możliwością pełnego przejęcia kontroli nad systemem.

Pokaż oryginał (EN)

Specially-crafted HTTP requests can lead to arbitrary command execution in PUT requests. An attacker can make authenticated HTTP requests to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane żądania HTTP PUT do podatnego interfejsu urządzenia. Dane zawarte w żądaniu nie są odpowiednio sanityzowane przed przekazaniem do interpretera poleceń systemowych (CWE-78), co pozwala na wstrzyknięcie i wykonanie arbitralnych poleceń w kontekście systemu operacyjnego urządzenia. Do przeprowadzenia ataku wymagane są ważne dane uwierzytelniające do interfejsu zarządzania.

Skutki

Uwierzytelniony atakujący może wykonać dowolne polecenia systemowe na urządzeniu, co może prowadzić do pełnego przejęcia kontroli, utraty poufności danych, naruszenia integralności systemu oraz zakłócenia jego dostępności.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do interfejsu zarządzania urządzenia wyłącznie do zaufanych hostów oraz sieci zarządzania (np. poprzez firewall lub dedykowany VLAN), a także stosowanie zasady minimalnych uprawnień dla kont dostępowych.

Kogo dotyczy

Lantronix Premierwave 2050 (firmware) — wersje wskazane w referencjach producenta (raport TALOS-2021-1315).

Uwagi

Podatność została zgłoszona przez Cisco Talos Intelligence Group i opisana w raporcie TALOS-2021-1315. Atak wymaga uwierzytelnienia (PR:H), jednak zakres wpływu przekracza granice komponentu (S:C), co podnosi ocenę CVSS do poziomu krytycznego.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Lantronix Premierwave 2050

    HW
    Lantronix
    wszystkie wersje
  • Lantronix Premierwave 2050 Firmware

    OS
    Lantronix
    8.9.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2021-21873CRITICAL9.1PL ✓ten sam produkt

Command injection w Lantronix Premierwave 2050 — parametr RSA keypasswd

CVE-2021-21874CRITICAL9.1PL ✓ten sam produkt

Command injection w parametrze DSA keypasswd urządzenia Lantronix Premierwave 2050

CVE-2021-21875CRITICAL9.1PL ✓ten sam produkt

Command injection w Lantronix Premierwave 2050 — parametr EC keypasswd

CVE-2021-21877CRITICAL9.1PL ✓ten sam produkt

Command Injection w Lantronix Premierwave 2050 poprzez żądania HTTP GET

CVE-2021-21872CRITICAL9.9PL ✓ten sam produkt

Command Injection w Web Manager Diagnostics Lantronix PremierWave 2050