CRITICAL🇬🇧 English

CVE-2021-43711

Command injection w TOTOLINK EX200 — nieuwierzytelnione RCE przez downloadFlile.cgi

CVSS 9.8v3.1pub. 2022-01-04upd. 2024-11-21

Firmware TOTOLINK EX200 V4.0.3c.7646_B20201211 zawiera krytyczną podatność typu command injection w pliku binarnym downloadFlile.cgi. Atakujący bez żadnego uwierzytelnienia może zdalnie wykonać dowolne polecenia systemowe na urządzeniu.

Pokaż oryginał (EN)

The downloadFlile.cgi binary file in TOTOLINK EX200 V4.0.3c.7646_B20201211 has a command injection vulnerability when receiving GET parameters. The parameter name can be constructed for unauthenticated command execution.

🤖 Analiza AI
Jak działa

Plik binarny downloadFlile.cgi obsługuje żądania HTTP metodą GET i nie weryfikuje poprawnie przekazywanych parametrów. Poprzez odpowiednio spreparowaną nazwę parametru w żądaniu GET możliwe jest wstrzyknięcie poleceń systemowych (command injection, CWE-77). Podatność nie wymaga żadnego uwierzytelnienia, co oznacza, że może być wykorzystana przez dowolnego atakującego mającego dostęp sieciowy do urządzenia.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem poprzez zdalne wykonanie dowolnych poleceń systemowych (RCE) bez konieczności posiadania jakichkolwiek danych uwierzytelniających. Skutkiem może być całkowite przejęcie urządzenia, naruszenie poufności, integralności i dostępności sieci obsługiwanej przez punkt dostępowy.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Tymczasowo zaleca się ograniczenie dostępu do interfejsu administracyjnego urządzenia wyłącznie do zaufanych adresów IP oraz izolację urządzenia od niezaufanych sieci za pomocą firewall.

Kogo dotyczy

TOTOLINK EX200 z firmware w wersji V4.0.3c.7646_B20201211

Uwagi

Publiczny proof-of-concept jest dostępny w repozytorium GitHub wskazanym w referencjach (doudoudedi/ToTolink_EX200_Cmmand_Execute).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Totolink Ex200

    HW
    Totolink
    wszystkie wersje
  • Totolink Ex200 Firmware

    OS
    Totolink
    4.0.3c.7646_b20201211
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-31810CRITICAL9.8PL ✓ten sam produkt

TOTOLINK EX200: zakodowane na stałe hasło roota w firmware

CVE-2024-31807CRITICAL9.8PL ✓ten sam produkt

RCE w TOTOLINK EX200 poprzez parametr hostTime w funkcji NTPSyncWithHost

CVE-2024-31815CRITICAL9.1PL ✓ten sam produkt

TOTOLINK EX200 – nieautoryzowany dostęp do pliku konfiguracyjnego

CVE-2024-7335HIGH8.7ten sam produkt

A vulnerability classified as critical has been found in TOTOLINK EX200 4.0.3c.7646_B20201211. Affected is the...

CVE-2024-7336HIGH8.7ten sam produkt

A vulnerability classified as critical was found in TOTOLINK EX200 4.0.3c.7646_B20201211. Affected by this vul...