CRITICAL🇬🇧 English

CVE-2021-30233

Command Injection w routerze China Mobile An Lianbao WF-1 przez parametr iptv_vlan

CVSS 9.8v3.1pub. 2021-04-29upd. 2024-11-21

Router China Mobile An Lianbao WF-1 w wersji 1.0.1 zawiera podatność typu command injection w interfejsie API, umożliwiającą zdalnemu atakującemu wykonanie dowolnych poleceń systemowych bez uwierzytelnienia. Ocena CVSS 9.8 (CRITICAL) wskazuje na wyjątkowo wysokie ryzyko.

Pokaż oryginał (EN)

The api/ZRIptv/setIptvInfo interface in China Mobile An Lianbao WF-1 router 1.0.1 allows remote attackers to execute arbitrary commands via shell metacharacters in the iptv_vlan parameter.

🤖 Analiza AI
Jak działa

Interfejs API dostępny pod ścieżką api/ZRIptv/setIptvInfo nie waliduje poprawnie danych wejściowych przekazywanych w parametrze iptv_vlan. Atakujący może wstrzyknąć tzw. shell metacharacters (znaki specjalne interpretera powłoki, np. ';', '|', '`') do wartości tego parametru. W efekcie router wykonuje przekazane polecenia systemowe z uprawnieniami procesu obsługującego API, bez konieczności posiadania jakiegokolwiek uwierzytelnienia.

Skutki

Atakujący uzyskuje możliwość zdalnego wykonania dowolnych poleceń na urządzeniu (RCE), co może prowadzić do pełnego przejęcia kontroli nad routerem, wycieku danych konfiguracyjnych, zmiany ustawień sieciowych lub wykorzystania urządzenia jako punktu wejścia do sieci wewnętrznej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie dostępu do interfejsu zarządzania routerem wyłącznie do zaufanych adresów IP oraz zablokowanie zewnętrznego dostępu do API urządzenia na poziomie firewall.

Kogo dotyczy

Router China Mobile An Lianbao WF-1 z oprogramowaniem układowym w wersji 1.0.1

Uwagi

Publicznie dostępny dowód koncepcji (proof-of-concept) został opublikowany w repozytorium GitHub przez użytkownika pokerfacett. Podatność została również zarejestrowana w chińskiej bazie podatności CNVD pod numerem CNVD-2021-03520.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Chinamobile An Lianbao Wf 1

    HW
    Chinamobile
    wszystkie wersje
  • Chinamobile An Lianbao Wf 1 Firmware

    OS
    Chinamobile
    1.0.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2021-33963CRITICAL9.8PL ✓ten sam produkt

Command injection w routerze China Mobile An Lianbao WF-1 via API

CVE-2021-30228CRITICAL9.8PL ✓ten sam produkt

Command Injection w routerze China Mobile An Lianbao WF-1 przez API ZRAndlink

CVE-2021-30230CRITICAL9.8PL ✓ten sam produkt

Command Injection w routerze China Mobile An Lianbao WF-1

CVE-2021-30231CRITICAL9.8PL ✓ten sam produkt

Command injection w routerze China Mobile An Lianbao WF-1 via interfejs API

CVE-2021-30232CRITICAL9.8PL ✓ten sam produkt

Command Injection w routerze China Mobile An Lianbao WF-1 via IGMP Proxy