CRITICAL🇬🇧 English

CVE-2021-21954

Command injection w Anker Eufy Homebase 2 — zdalne wykonanie poleceń

CVSS 9.9v3.1pub. 2021-12-09upd. 2024-11-21

Podatność typu command injection w urządzeniu Anker Eufy Homebase 2 pozwala uwierzytelnionemu atakującemu sieciowemu na wykonanie dowolnych poleceń systemowych. Wysoki wynik CVSS 9.9 oraz zakres oddziaływania wykraczający poza sam system (Scope: Changed) czynią tę podatność krytyczną.

Pokaż oryginał (EN)

A command execution vulnerability exists in the wifi_country_code_update functionality of the home_security binary of Anker Eufy Homebase 2 2.1.6.9h. A specially-crafted set of network packets can lead to arbitrary command execution.

🤖 Analiza AI
Jak działa

Podatność znajduje się w funkcji wifi_country_code_update binarnego pliku home_security uruchomionego na urządzeniu. Poprzez wysłanie specjalnie spreparowanego zestawu pakietów sieciowych możliwe jest wstrzyknięcie złośliwych poleceń do wywołania systemowego. Podatność sklasyfikowana jest jako CWE-78 (Improper Neutralization of Special Elements used in an OS Command), co oznacza brak odpowiedniej walidacji i sanityzacji danych wejściowych przed ich przekazaniem do systemu operacyjnego.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem poprzez wykonanie dowolnych poleceń systemowych, co może prowadzić do naruszenia poufności, integralności i dostępności systemu oraz potencjalnie do dalszego ataku na infrastrukturę sieciową.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu sieciowego do urządzenia na poziomie firewall oraz monitorowanie ruchu sieciowego kierowanego do urządzeń IoT w sieci lokalnej.

Kogo dotyczy

Anker Eufy Homebase 2 z oprogramowaniem firmware w wersji 2.1.6.9h

Uwagi

Podatność została zgłoszona i udokumentowana przez Cisco Talos Intelligence (raport TALOS-2021-1381).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Anker Eufy Homebase 2

    HW
    Anker
    wszystkie wersje
  • Anker Eufy Homebase 2 Firmware

    OS
    Anker
    2.1.6.9h
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2022-29503CRITICAL9.8PL ✓ten sam produkt

Memory corruption w libpthread uClibC i uClibC-ng — podatność krytyczna

CVE-2022-21806CRITICAL9.8PL ✓ten sam produkt

Use-after-free w Anker Eufy Homebase 2 umożliwiający RCE przez sieć

CVE-2021-21952CRITICAL9.8PL ✓ten sam produkt

Authentication bypass w Anker Eufy Homebase 2 — eskalacja uprawnień przez sieć

CVE-2021-21950CRITICAL10.0PL ✓ten sam produkt

RCE przez out-of-bounds write w Anker Eufy Homebase 2 (CMD_DEVICE_GET_SERVER_LIST_REQUEST)

CVE-2021-21951CRITICAL10.0PL ✓ten sam produkt

RCE przez zapis poza granicami bufora w Anker Eufy Homebase 2