CRITICAL✓ PATCH🇬🇧 English

CVE-2021-33032

RCE bez uwierzytelnienia w WebUI eQ-3 HomeMatic CCU2/CCU3

CVSS 10.0v3.1pub. 2021-07-22upd. 2024-11-21

Krytyczna podatność typu command injection w komponencie WebUI sterowników domowych eQ-3 HomeMatic CCU2 oraz CCU3 umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych z uprawnieniami root. Podatność jest szczególnie groźna, ponieważ exploitacja wymaga jedynie prostego żądania HTTP — bez żadnych poświadczeń.

Pokaż oryginał (EN)

A Remote Code Execution (RCE) vulnerability in the WebUI component of the eQ-3 HomeMatic CCU2 firmware up to and including version 2.57.5 and CCU3 firmware up to and including version 3.57.5 allows remote unauthenticated attackers to execute system commands as root via a simple HTTP request.

🤖 Analiza AI
Jak działa

Podatność wynika z niewystarczającej walidacji danych wejściowych w komponencie WebUI urządzeń CCU2 i CCU3 (CWE-78 — command injection). Atakujący wysyła spreparowane żądanie HTTP do interfejsu webowego urządzenia, wstrzykując w nim złośliwe polecenia systemowe. Urządzenie wykonuje te polecenia bezpośrednio w systemie operacyjnym z poziomem uprawnień root, bez wymagania jakiegokolwiek uwierzytelnienia. Zakres podatności obejmuje sieć (AV:N), a jej wykorzystanie nie wymaga żadnej interakcji ze strony użytkownika ani specjalnych warunków.

Skutki

Atakujący uzyskuje pełną kontrolę nad urządzeniem z uprawnieniami root, co umożliwia odczyt i modyfikację danych, zakłócenie działania instalacji automatyki domowej oraz potencjalne wykorzystanie urządzenia jako punktu wejścia do sieci lokalnej.

Mitygacja

Należy zaktualizować firmware CCU2 do wersji 2.59.7 lub nowszej oraz CCU3 do wersji 3.59.6 lub nowszej, zgodnie z changelogami producenta dostępnymi w referencjach. Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu WebUI urządzeń wyłącznie do zaufanych hostów oraz unikanie bezpośredniej ekspozycji urządzeń na internet.

Kogo dotyczy

eQ-3 HomeMatic CCU2 firmware w wersji do 2.57.5 włącznie oraz eQ-3 HomeMatic CCU3 firmware w wersji do 3.57.5 włącznie.

Uwagi

Szczegółowy opis techniczny exploitacji został opublikowany publicznie pod adresem novag.github.io/posts/homematic-unauthenticated-remote-code-execution/. Podatność dotyczy urządzeń z segmentu smart home / automatyki budynkowej, które mogą być dostępne bezpośrednio z internetu.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Eq 3 Homematic Ccu2

    HW
    Eq-3
    wszystkie wersje
  • Eq 3 Homematic Ccu2 Firmware

    OS
    Eq-3
    ≤ 2.57.5
  • Eq 3 Homematic Ccu3

    HW
    Eq-3
    wszystkie wersje
  • Eq 3 Homematic Ccu3 Firmware

    OS
    Eq-3
    ≤ 3.57.5
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCEAuth BypassCommand Injection
CWE
Referencje

Powiązane podatności

CVE-2020-12834CRITICAL9.8PL ✓ten sam produkt

RCE w eQ-3 Homematic CCU2/CCU3 przez niezabezpieczone API JSON

CVE-2019-18939CRITICAL9.8PL ✓ten sam produkt

RCE w eQ-3 Homematic CCU2/CCU3 przez dodatek HM-Print (exec.cgi)

CVE-2019-18937CRITICAL9.8PL ✓ten sam produkt

RCE bez uwierzytelnienia w eQ-3 Homematic CCU2/CCU3 via Script Parser AddOn

CVE-2019-18938CRITICAL9.8PL ✓ten sam produkt

RCE bez uwierzytelnienia w eQ-3 Homematic CCU2/CCU3 przez dodatek E-Mail

CVE-2019-16199CRITICAL9.8PL ✓ten sam produkt

RCE bez uwierzytelnienia w eQ-3 Homematic CCU2 i CCU3