CRITICAL🇬🇧 English

CVE-2021-21877

Command Injection w Lantronix Premierwave 2050 poprzez żądania HTTP GET

CVSS 9.1v3.1pub. 2021-12-22upd. 2024-11-21

Podatność typu command injection w firmware urządzenia Lantronix Premierwave 2050 umożliwia uwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych poprzez spreparowane żądania HTTP GET. Wysoki wynik CVSS 9.1 wynika z możliwości pełnego przejęcia kontroli nad urządzeniem przy zdalnym wektorze ataku.

Pokaż oryginał (EN)

Specially-crafted HTTP requests can lead to arbitrary command execution in “GET” requests. An attacker can make authenticated HTTP requests to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Atakujący, posiadający dostęp do panelu administracyjnego urządzenia, wysyła specjalnie spreparowane żądania HTTP GET zawierające złośliwe dane wejściowe. Firmware urządzenia nie filtruje odpowiednio przekazywanych parametrów przed ich wykonaniem w kontekście systemu operacyjnego. W efekcie dochodzi do wykonania osadzonych w żądaniu poleceń systemowych (command injection, CWE-78).

Skutki

Uwierzytelniony atakujący może wykonać dowolne polecenia na poziomie systemu operacyjnego urządzenia, co w praktyce oznacza pełne przejęcie kontroli nad urządzeniem, ujawnienie poufnych danych oraz potencjalne naruszenie integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do interfejsu administracyjnego urządzenia wyłącznie do zaufanych adresów IP oraz wymaganie silnego uwierzytelnienia dla kont administracyjnych.

Kogo dotyczy

Lantronix Premierwave 2050 oraz jego firmware — konkretne wersje wskazane w referencjach producenta (raport Talos Intelligence TALOS-2021-1315)

Uwagi

Podatność została zidentyfikowana i opisana przez Talos Intelligence (raport TALOS-2021-1315). Pomimo wymogu uwierzytelnienia, wektor CVSS wskazuje na zmianę zakresu (Scope: Changed), co sugeruje możliwość wpływu na zasoby wykraczające poza podatny komponent.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Lantronix Premierwave 2050

    HW
    Lantronix
    wszystkie wersje
  • Lantronix Premierwave 2050 Firmware

    OS
    Lantronix
    8.9.0.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2021-21873CRITICAL9.1PL ✓ten sam produkt

Command injection w Lantronix Premierwave 2050 — parametr RSA keypasswd

CVE-2021-21874CRITICAL9.1PL ✓ten sam produkt

Command injection w parametrze DSA keypasswd urządzenia Lantronix Premierwave 2050

CVE-2021-21875CRITICAL9.1PL ✓ten sam produkt

Command injection w Lantronix Premierwave 2050 — parametr EC keypasswd

CVE-2021-21876CRITICAL9.1PL ✓ten sam produkt

Command Injection w Lantronix Premierwave 2050 via HTTP PUT

CVE-2021-21872CRITICAL9.9PL ✓ten sam produkt

Command Injection w Web Manager Diagnostics Lantronix PremierWave 2050