CRITICAL🇬🇧 English

CVE-2021-38480

CSRF w routerze InHand Networks IR615 — zdalne wykonanie akcji administracyjnych

CVSS 9.6v3.1pub. 2021-10-19upd. 2024-11-21

Router InHand Networks IR615 w wersjach 2.3.0.r4724 oraz 2.3.0.r4870 jest podatny na atak cross-site request forgery (CSRF), umożliwiający nieautoryzowane wykonanie operacji administracyjnych. Wysoki wynik CVSS 9.6 wynika z możliwości całkowitego przejęcia kontroli nad urządzeniem bez znajomości danych uwierzytelniających.

Pokaż oryginał (EN)

InHand Networks IR615 Router's Versions 2.3.0.r4724 and 2.3.0.r4870 are vulnerable to cross-site request forgery when unauthorized commands are submitted from a user the web application trusts. This may allow an attacker to remotely perform actions on the router’s management portal, such as making configuration changes, changing administrator credentials, and running system commands on the router.

🤖 Analiza AI
Jak działa

Atak CSRF polega na tym, że złośliwa strona internetowa lub wiadomość e-mail nakłania zalogowanego użytkownika portalu zarządzania routerem do nieświadomego wysłania spreparowanego żądania HTTP do urządzenia. Ponieważ przeglądarka automatycznie dołącza sesję (cookies) zalogowanego użytkownika, router traktuje takie żądanie jako legalne i wykonuje zawarte w nim polecenia. Atakujący nie musi znać hasła — wystarczy, że ofiara odwiedzi złośliwą stronę w trakcie aktywnej sesji administracyjnej.

Skutki

Atakujący może zdalnie wprowadzić dowolne zmiany konfiguracyjne routera, zmienić dane uwierzytelniające administratora, a także wykonywać systemowe polecenia na urządzeniu, co w praktyce oznacza pełne przejęcie kontroli nad routerem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (poradnik ICS-CERT ICSA-21-280-05). Dodatkowo zaleca się ograniczenie dostępu do portalu zarządzania wyłącznie do zaufanych sieci/hostów oraz wymuszenie regularnego wylogowywania się administratorów po zakończeniu pracy.

Kogo dotyczy

InHand Networks IR615 Firmware w wersjach 2.3.0.r4724 oraz 2.3.0.r4870

Uwagi

Podatność opisana w poradniku ICS-CERT o numerze ICSA-21-280-05, dotyczącym bezpieczeństwa urządzeń przemysłowych. Urządzenia klasy IIoT/IIoT routery przemysłowe stanowią szczególnie wrażliwy cel ze względu na ich rolę w infrastrukturze OT/SCADA.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Inhandnetworks Ir615

    HW
    Inhandnetworks
    wszystkie wersje
  • Inhandnetworks Ir615 Firmware

    OS
    Inhandnetworks
    2.3.0.r47242.3.0.r4870
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-38704CRITICAL9.8PL ✓ten sam produkt

Command injection w funkcji WireGuard VPN urządzeń InHand Networks

CVE-2026-38707CRITICAL9.8PL ✓ten sam produkt

Command injection w funkcji IPSec VPN urządzeń InHand Networks — dostęp ROOT

CVE-2026-38702CRITICAL9.8PL ✓ten sam produkt

Command injection w firmware InHand Networks IR302/IR315/IR615 — dostęp ROOT

CVE-2026-38703CRITICAL9.8PL ✓ten sam produkt

Command injection w funkcji ZeroTier VPN urządzeń InHand Networks

CVE-2021-38484CRITICAL9.1PL ✓ten sam produkt

InHand Networks IR615 — brak filtrowania przesyłanych plików umożliwia RCE