Router China Mobile An Lianbao WF-1 w wersji 1.0.1 zawiera krytyczną podatność typu command injection w interfejsie API do ustawiania strefy czasowej. Umożliwia ona zdalnemu atakującemu wykonanie dowolnych poleceń systemowych bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
The api/ZRFirmware/set_time_zone interface in China Mobile An Lianbao WF-1 router 1.0.1 allows remote attackers to execute arbitrary commands via shell metacharacters in the zonename parameter.
Podatność znajduje się w interfejsie API dostępnym pod ścieżką api/ZRFirmware/set_time_zone. Parametr zonename nie jest odpowiednio walidowany ani sanityzowany, co pozwala atakującemu na osadzenie w nim tzw. shell metacharacters (znaków specjalnych powłoki systemowej). Spreparowane żądanie sieciowe zawierające złośliwy payload w parametrze zonename powoduje wykonanie wstrzykniętych poleceń przez system operacyjny urządzenia.
Nieuwierzytelniony zdalny atakujący może przejąć pełną kontrolę nad urządzeniem poprzez wykonanie dowolnych poleceń systemowych, co skutkuje utratą poufności, integralności i dostępności routera oraz potencjalnie całej obsługiwanej sieci.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie dostępu do interfejsu zarządzania routerem wyłącznie do zaufanych adresów IP oraz izolację urządzenia od nieautoryzowanych sieci.
Router China Mobile An Lianbao WF-1 z oprogramowaniem firmware w wersji 1.0.1
Podatność została udokumentowana publicznie wraz z technicznym proof-of-concept dostępnym w repozytorium GitHub (pokerfacett/MY_REQUEST). Podatność figuruje również w chińskiej bazie CNVD pod numerem CNVD-2021-03520.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HChinamobile An Lianbao Wf 1
HWChinamobilewszystkie wersjeChinamobile An Lianbao Wf 1 Firmware
OSChinamobile1.0.1
Powiązane podatności
Command injection w routerze China Mobile An Lianbao WF-1 via API
Command Injection w routerze China Mobile An Lianbao WF-1 przez API ZRAndlink
Command injection w routerze China Mobile An Lianbao WF-1 via interfejs API
Command Injection w routerze China Mobile An Lianbao WF-1 via IGMP Proxy
Command Injection w routerze China Mobile An Lianbao WF-1 przez parametr iptv_vlan