W produktach XoruX LPAR2RRD i STOR2RRD przed wersją 7.30 istnieje wbudowane (hardkodowane) konto systemowe 'lpar2rrd' z predefiniowanymi danymi uwierzytelniającymi. Podatność umożliwia nieuwierzytelnionemu atakującemu zdalny dostęp do systemu, co czyni ją ekstremalnie niebezpieczną.
▸ Pokaż oryginał (EN)
lpar2rrd is a hardcoded system account in XoruX LPAR2RRD and STOR2RRD before 7.30.
Aplikacja zawiera konto systemowe o nazwie 'lpar2rrd' z danymi uwierzytelniającymi zakodowanymi na stałe w kodzie źródłowym (hardcoded credentials). Ponieważ dane te są identyczne we wszystkich instalacjach produktu, atakujący posiadający tę wiedzę może zalogować się do dowolnej podatnej instancji bez znajomości indywidualnych haseł administratora. Brak wymagań co do uwierzytelnienia, interakcji użytkownika czy szczególnych warunków sieciowych sprawia, że atak jest trywialny do przeprowadzenia zdalnie przez sieć.
Atakujący może uzyskać pełny, nieautoryzowany dostęp do systemu z uprawnieniami konta 'lpar2rrd', co może prowadzić do ujawnienia poufnych danych, modyfikacji konfiguracji lub całkowitego przejęcia kontroli nad systemem monitoringu.
Należy zaktualizować XoruX LPAR2RRD oraz STOR2RRD do wersji 7.30 lub nowszej. Szczegóły poprawek dostępne są w notatkach producenta: https://lpar2rrd.com/note730.php oraz https://stor2rrd.com/note730.php
XoruX LPAR2RRD oraz XoruX STOR2RRD w wersjach wcześniejszych niż 7.30
Podatność zgłoszona i opisana przez zespół OrangeCertCC w ramach badań bezpieczeństwa (referencja: GHSA-p2fq-9h5j-x6w5 na GitHub Security Advisories).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HXorux Lpar2rrd
APPXorux< 7.30Xorux Stor2rrd
APPXorux< 7.30
Powiązane podatności
Command injection w XoruX LPAR2RRD i STOR2RRD przez parametr strefy czasowej
Command Injection w LPAR2RRD — zdalne wykonanie poleceń systemowych
Command injection w Xorux LPAR2RRD — zdalne wykonanie poleceń
An authenticated, read-only user can upload a file and perform a directory traversal to have the uploaded file...
A shell command injection in the HW Events SNMP community in XoruX LPAR2RRD and STOR2RRD before 7.30 allows au...