CRITICAL🇬🇧 English

CVE-2021-38167

SQL Injection w Roxy-WI umożliwiający ominięcie uwierzytelnienia

CVSS 9.8v3.1pub. 2021-08-07upd. 2024-11-21

Roxy-WI w wersjach do 5.2.2.0 zawiera krytyczną podatność typu SQL Injection w funkcji check_login, pozwalającą nieuwierzytelnionemu atakującemu na ominięcie mechanizmu logowania. Podatność jest szczególnie groźna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.

Pokaż oryginał (EN)

Roxy-WI through 5.2.2.0 allows SQL Injection via check_login. An unauthenticated attacker can extract a valid uuid to bypass authentication.

🤖 Analiza AI
Jak działa

Atakujący wysyła odpowiednio spreparowane zapytanie do funkcji check_login, wykorzystując brak odpowiedniej walidacji i sanityzacji danych wejściowych. Poprzez wstrzyknięcie złośliwego kodu SQL możliwe jest wyciągnięcie z bazy danych wartości uuid (unikalnego identyfikatora sesji/użytkownika). Uzyskany w ten sposób prawidłowy uuid może zostać następnie użyty do uwierzytelnienia się w systemie bez znajomości hasła.

Skutki

Nieuwierzytelniony atakujący może całkowicie ominąć mechanizm uwierzytelnienia i uzyskać nieautoryzowany dostęp do systemu Roxy-WI, co może prowadzić do przejęcia kontroli nad zarządzanymi przez niego serwerami proxy (HAProxy, Nginx, Keepalived).

Mitygacja

Należy zaktualizować Roxy-WI do wersji wyższej niż 5.2.2.0. Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako doraźny środek zaradczy zaleca się ograniczenie dostępu sieciowego do panelu zarządzania Roxy-WI wyłącznie do zaufanych adresów IP.

Kogo dotyczy

Roxy-WI w wersjach do 5.2.2.0 włącznie

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Roxy Wi

    APP
    Roxy-Wi
    ≤ 5.2.2.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLiAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2022-31161CRITICAL10.0PL ✓ten sam produkt

Roxy-WI: zdalne wykonanie kodu przez niezwalidowane wejście użytkownika (RCE)

CVE-2022-31137CRITICAL10.0PL ✓ten sam produkt

RCE w Roxy-WI — command injection bez uwierzytelnienia (CVSS 10.0)

CVE-2022-31125CRITICAL10.0PL ✓ten sam produkt

Roxy-Wi: Ominięcie uwierzytelnienia (Auth Bypass) przez spreparowane żądanie HTTP

CVE-2022-31126CRITICAL10.0PL ✓ten sam produkt

Roxy-Wi: zdalne wykonanie kodu bez uwierzytelnienia (RCE)

CVE-2026-33076HIGH8.9ten sam produkt

Roxy-WI is a web interface for managing Haproxy, Nginx, Apache and Keepalived servers. Prior to version 8.2.6....