Podatność typu command injection w firmware urządzenia Lantronix Premierwave 2050 umożliwia uwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych poprzez spreparowane żądania HTTP GET. Wysoki wynik CVSS 9.1 wynika z możliwości pełnego przejęcia kontroli nad urządzeniem przy zdalnym wektorze ataku.
▸ Pokaż oryginał (EN)
Specially-crafted HTTP requests can lead to arbitrary command execution in “GET” requests. An attacker can make authenticated HTTP requests to trigger this vulnerability.
Atakujący, posiadający dostęp do panelu administracyjnego urządzenia, wysyła specjalnie spreparowane żądania HTTP GET zawierające złośliwe dane wejściowe. Firmware urządzenia nie filtruje odpowiednio przekazywanych parametrów przed ich wykonaniem w kontekście systemu operacyjnego. W efekcie dochodzi do wykonania osadzonych w żądaniu poleceń systemowych (command injection, CWE-78).
Uwierzytelniony atakujący może wykonać dowolne polecenia na poziomie systemu operacyjnego urządzenia, co w praktyce oznacza pełne przejęcie kontroli nad urządzeniem, ujawnienie poufnych danych oraz potencjalne naruszenie integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do interfejsu administracyjnego urządzenia wyłącznie do zaufanych adresów IP oraz wymaganie silnego uwierzytelnienia dla kont administracyjnych.
Lantronix Premierwave 2050 oraz jego firmware — konkretne wersje wskazane w referencjach producenta (raport Talos Intelligence TALOS-2021-1315)
Podatność została zidentyfikowana i opisana przez Talos Intelligence (raport TALOS-2021-1315). Pomimo wymogu uwierzytelnienia, wektor CVSS wskazuje na zmianę zakresu (Scope: Changed), co sugeruje możliwość wpływu na zasoby wykraczające poza podatny komponent.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HLantronix Premierwave 2050
HWLantronixwszystkie wersjeLantronix Premierwave 2050 Firmware
OSLantronix8.9.0.0
Powiązane podatności
Command injection w Lantronix Premierwave 2050 — parametr RSA keypasswd
Command injection w parametrze DSA keypasswd urządzenia Lantronix Premierwave 2050
Command injection w Lantronix Premierwave 2050 — parametr EC keypasswd
Command Injection w Lantronix Premierwave 2050 via HTTP PUT
Command Injection w Web Manager Diagnostics Lantronix PremierWave 2050