CRITICAL🇬🇧 English

CVE-2021-42371

Hardkodowane konto systemowe w XoruX LPAR2RRD i STOR2RRD

CVSS 9.8v3.1pub. 2021-11-08upd. 2024-11-21

W produktach XoruX LPAR2RRD i STOR2RRD przed wersją 7.30 istnieje wbudowane (hardkodowane) konto systemowe 'lpar2rrd' z predefiniowanymi danymi uwierzytelniającymi. Podatność umożliwia nieuwierzytelnionemu atakującemu zdalny dostęp do systemu, co czyni ją ekstremalnie niebezpieczną.

Pokaż oryginał (EN)

lpar2rrd is a hardcoded system account in XoruX LPAR2RRD and STOR2RRD before 7.30.

🤖 Analiza AI
Jak działa

Aplikacja zawiera konto systemowe o nazwie 'lpar2rrd' z danymi uwierzytelniającymi zakodowanymi na stałe w kodzie źródłowym (hardcoded credentials). Ponieważ dane te są identyczne we wszystkich instalacjach produktu, atakujący posiadający tę wiedzę może zalogować się do dowolnej podatnej instancji bez znajomości indywidualnych haseł administratora. Brak wymagań co do uwierzytelnienia, interakcji użytkownika czy szczególnych warunków sieciowych sprawia, że atak jest trywialny do przeprowadzenia zdalnie przez sieć.

Skutki

Atakujący może uzyskać pełny, nieautoryzowany dostęp do systemu z uprawnieniami konta 'lpar2rrd', co może prowadzić do ujawnienia poufnych danych, modyfikacji konfiguracji lub całkowitego przejęcia kontroli nad systemem monitoringu.

Mitygacja

Należy zaktualizować XoruX LPAR2RRD oraz STOR2RRD do wersji 7.30 lub nowszej. Szczegóły poprawek dostępne są w notatkach producenta: https://lpar2rrd.com/note730.php oraz https://stor2rrd.com/note730.php

Kogo dotyczy

XoruX LPAR2RRD oraz XoruX STOR2RRD w wersjach wcześniejszych niż 7.30

Uwagi

Podatność zgłoszona i opisana przez zespół OrangeCertCC w ramach badań bezpieczeństwa (referencja: GHSA-p2fq-9h5j-x6w5 na GitHub Security Advisories).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Xorux Lpar2rrd

    APP
    Xorux
    < 7.30
  • Xorux Stor2rrd

    APP
    Xorux
    < 7.30
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-24032CRITICAL9.8PL ✓ten sam produkt

Command injection w XoruX LPAR2RRD i STOR2RRD przez parametr strefy czasowej

CVE-2014-4981CRITICAL9.8PL ✓ten sam produkt

Command Injection w LPAR2RRD — zdalne wykonanie poleceń systemowych

CVE-2014-4982CRITICAL9.8PL ✓ten sam produkt

Command injection w Xorux LPAR2RRD — zdalne wykonanie poleceń

CVE-2025-54769HIGH8.8ten sam produkt

An authenticated, read-only user can upload a file and perform a directory traversal to have the uploaded file...

CVE-2021-42372HIGH8.8ten sam produkt

A shell command injection in the HW Events SNMP community in XoruX LPAR2RRD and STOR2RRD before 7.30 allows au...