CRITICAL🇬🇧 English

CVE-2021-38470

Command Injection w routerze InHand Networks IR615 via narzędzie ping

CVSS 9.1v3.1pub. 2021-10-19upd. 2024-11-21

Router InHand Networks IR615 w wersjach 2.3.0.r4724 oraz 2.3.0.r4870 jest podatny na atak typu command injection z wykorzystaniem wbudowanego narzędzia ping. Podatność umożliwia zdalne wykonanie dowolnych poleceń w kontekście urządzenia, co stanowi poważne zagrożenie dla bezpieczeństwa sieci przemysłowych.

Pokaż oryginał (EN)

InHand Networks IR615 Router's Versions 2.3.0.r4724 and 2.3.0.r4870 are vulnerable to an attacker using a ping tool to inject commands into the device. This may allow the attacker to remotely run commands on behalf of the device.

🤖 Analiza AI
Jak działa

Atakujący wykorzystuje funkcję diagnostyczną ping dostępną w interfejsie zarządzania routerem, wstrzykując złośliwe polecenia systemowe jako część danych wejściowych. Urządzenie nie sanityzuje poprawnie danych przekazywanych do interpretera poleceń, co skutkuje wykonaniem niezamierzonych instrukcji przez system operacyjny routera. Atak wymaga posiadania uprawnień administracyjnych (PR:H), jednak jego skutki wykraczają poza zakres samego urządzenia (S:C — zmiana zakresu).

Skutki

Atakujący może zdalnie wykonywać dowolne polecenia systemowe w imieniu urządzenia, co może prowadzić do pełnego przejęcia kontroli nad routerem, wycieku poufnych danych konfiguracyjnych oraz naruszenia integralności i dostępności urządzenia.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje dostępne są w poradniku ICS-CERT ICSA-21-280-05 opublikowanym przez CISA.

Kogo dotyczy

Routery InHand Networks IR615 z oprogramowaniem sprzętowym w wersjach 2.3.0.r4724 oraz 2.3.0.r4870.

Uwagi

Podatność dotyczy urządzeń stosowanych w środowiskach przemysłowych (ICS/OT). Poradnik bezpieczeństwa został opublikowany przez CISA w ramach serii ICS Security Advisories (ICSA-21-280-05).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Inhandnetworks Ir615

    HW
    Inhandnetworks
    wszystkie wersje
  • Inhandnetworks Ir615 Firmware

    OS
    Inhandnetworks
    2.3.0.r47242.3.0.r4870
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2026-38704CRITICAL9.8PL ✓ten sam produkt

Command injection w funkcji WireGuard VPN urządzeń InHand Networks

CVE-2026-38707CRITICAL9.8PL ✓ten sam produkt

Command injection w funkcji IPSec VPN urządzeń InHand Networks — dostęp ROOT

CVE-2026-38702CRITICAL9.8PL ✓ten sam produkt

Command injection w firmware InHand Networks IR302/IR315/IR615 — dostęp ROOT

CVE-2026-38703CRITICAL9.8PL ✓ten sam produkt

Command injection w funkcji ZeroTier VPN urządzeń InHand Networks

CVE-2021-38484CRITICAL9.1PL ✓ten sam produkt

InHand Networks IR615 — brak filtrowania przesyłanych plików umożliwia RCE