CRITICAL🇬🇧 English

CVE-2021-30228

Command Injection w routerze China Mobile An Lianbao WF-1 przez API ZRAndlink

CVSS 9.8v3.1pub. 2021-04-29upd. 2024-11-21

Podatność typu command injection w routerze China Mobile An Lianbao WF-1 w wersji 1.0.1 umożliwia zdalnym atakującym wykonanie dowolnych poleceń systemowych bez uwierzytelnienia. Ze względu na krytyczny wynik CVSS (9.8) i brak wymagań dotyczących uprawnień, stanowi poważne zagrożenie dla urządzeń dostępnych z sieci.

Pokaż oryginał (EN)

The api/ZRAndlink/set_ZRAndlink interface in China Mobile An Lianbao WF-1 router 1.0.1 allows remote attackers to execute arbitrary commands via shell metacharacters in the iandlink_proc_enable parameter.

🤖 Analiza AI
Jak działa

Podatność znajduje się w interfejsie API dostępnym pod ścieżką api/ZRAndlink/set_ZRAndlink. Atakujący może przesłać spreparowane żądanie sieciowe zawierające shell metacharacters (znaki specjalne powłoki systemowej) w parametrze iandlink_proc_enable. Router nieprawidłowo przetwarza dane wejściowe, przekazując je bezpośrednio do powłoki systemowej bez odpowiedniej walidacji ani sanityzacji, co prowadzi do wykonania wstrzykniętych poleceń z uprawnieniami procesu obsługującego API.

Skutki

Atakujący uzyskuje możliwość zdalnego wykonania dowolnych poleceń systemowych na urządzeniu (RCE), co może skutkować pełnym przejęciem kontroli nad routerem, w tym dostępem do konfiguracji sieci, danych przesyłanych przez urządzenie oraz możliwością wykorzystania routera jako punktu wejścia do sieci lokalnej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do interfejsu zarządzania routerem wyłącznie do zaufanych adresów IP oraz izolację urządzenia od publicznego dostępu sieciowego do czasu wdrożenia aktualizacji.

Kogo dotyczy

Router China Mobile An Lianbao WF-1 w wersji firmware 1.0.1

Uwagi

Podatność została udokumentowana publicznie w repozytorium GitHub (pokerfacett/MY_REQUEST), co sugeruje dostępność szczegółów technicznych ułatwiających opracowanie exploita. Zgłoszenie figuruje również w chińskiej bazie podatności CNVD pod numerem CNVD-2021-03520.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Chinamobile An Lianbao Wf 1

    HW
    Chinamobile
    wszystkie wersje
  • Chinamobile An Lianbao Wf 1 Firmware

    OS
    Chinamobile
    1.0.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2021-33963CRITICAL9.8PL ✓ten sam produkt

Command injection w routerze China Mobile An Lianbao WF-1 via API

CVE-2021-30230CRITICAL9.8PL ✓ten sam produkt

Command Injection w routerze China Mobile An Lianbao WF-1

CVE-2021-30231CRITICAL9.8PL ✓ten sam produkt

Command injection w routerze China Mobile An Lianbao WF-1 via interfejs API

CVE-2021-30232CRITICAL9.8PL ✓ten sam produkt

Command Injection w routerze China Mobile An Lianbao WF-1 via IGMP Proxy

CVE-2021-30233CRITICAL9.8PL ✓ten sam produkt

Command Injection w routerze China Mobile An Lianbao WF-1 przez parametr iptv_vlan