CRITICAL🇬🇧 English

CVE-2021-30230

Command Injection w routerze China Mobile An Lianbao WF-1

CVSS 9.8v3.1pub. 2021-04-29upd. 2024-11-21

Router China Mobile An Lianbao WF-1 w wersji 1.0.1 zawiera krytyczną podatność typu command injection w interfejsie API do ustawiania strefy czasowej. Umożliwia ona zdalnemu atakującemu wykonanie dowolnych poleceń systemowych bez uwierzytelnienia.

Pokaż oryginał (EN)

The api/ZRFirmware/set_time_zone interface in China Mobile An Lianbao WF-1 router 1.0.1 allows remote attackers to execute arbitrary commands via shell metacharacters in the zonename parameter.

🤖 Analiza AI
Jak działa

Podatność znajduje się w interfejsie API dostępnym pod ścieżką api/ZRFirmware/set_time_zone. Parametr zonename nie jest odpowiednio walidowany ani sanityzowany, co pozwala atakującemu na osadzenie w nim tzw. shell metacharacters (znaków specjalnych powłoki systemowej). Spreparowane żądanie sieciowe zawierające złośliwy payload w parametrze zonename powoduje wykonanie wstrzykniętych poleceń przez system operacyjny urządzenia.

Skutki

Nieuwierzytelniony zdalny atakujący może przejąć pełną kontrolę nad urządzeniem poprzez wykonanie dowolnych poleceń systemowych, co skutkuje utratą poufności, integralności i dostępności routera oraz potencjalnie całej obsługiwanej sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie dostępu do interfejsu zarządzania routerem wyłącznie do zaufanych adresów IP oraz izolację urządzenia od nieautoryzowanych sieci.

Kogo dotyczy

Router China Mobile An Lianbao WF-1 z oprogramowaniem firmware w wersji 1.0.1

Uwagi

Podatność została udokumentowana publicznie wraz z technicznym proof-of-concept dostępnym w repozytorium GitHub (pokerfacett/MY_REQUEST). Podatność figuruje również w chińskiej bazie CNVD pod numerem CNVD-2021-03520.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Chinamobile An Lianbao Wf 1

    HW
    Chinamobile
    wszystkie wersje
  • Chinamobile An Lianbao Wf 1 Firmware

    OS
    Chinamobile
    1.0.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2021-33963CRITICAL9.8PL ✓ten sam produkt

Command injection w routerze China Mobile An Lianbao WF-1 via API

CVE-2021-30228CRITICAL9.8PL ✓ten sam produkt

Command Injection w routerze China Mobile An Lianbao WF-1 przez API ZRAndlink

CVE-2021-30231CRITICAL9.8PL ✓ten sam produkt

Command injection w routerze China Mobile An Lianbao WF-1 via interfejs API

CVE-2021-30232CRITICAL9.8PL ✓ten sam produkt

Command Injection w routerze China Mobile An Lianbao WF-1 via IGMP Proxy

CVE-2021-30233CRITICAL9.8PL ✓ten sam produkt

Command Injection w routerze China Mobile An Lianbao WF-1 przez parametr iptv_vlan