CRITICAL🇬🇧 English

CVE-2021-45966

Command Injection w Pascom Cloud Phone System — zdalne wykonanie kodu

CVSS 9.8v3.1pub. 2022-03-18upd. 2024-11-21

Podatność typu command injection w Pascom Cloud Phone System (przed wersją 7.20.x) umożliwia nieuwierzytelnionym zdalnym atakującym wykonanie dowolnego kodu na serwerze. Krytyczny poziom CVSS 9.8 wynika z braku wymagań dotyczących uwierzytelnienia i pełnego zakresu możliwych skutków.

Pokaż oryginał (EN)

An issue was discovered in Pascom Cloud Phone System before 7.20.x. In the management REST API, /services/apply in exd.pl allows remote attackers to execute arbitrary code via shell metacharacters.

🤖 Analiza AI
Jak działa

Podatność znajduje się w management REST API systemu — konkretnie w endpoincie /services/apply obsługiwanym przez skrypt exd.pl. Atakujący może przekazać do tego endpointu dane zawierające specjalne metaznaki powłoki systemowej (shell metacharacters), które nie są odpowiednio filtrowane ani sanityzowane. Skutkuje to wykonaniem przez system dowolnych poleceń w kontekście procesu obsługującego żądanie, bez konieczności posiadania jakichkolwiek uprawnień.

Skutki

Atakujący uzyskuje możliwość zdalnego wykonania dowolnego kodu (RCE) na systemie, co może prowadzić do pełnego przejęcia kontroli nad serwerem, wycieku danych oraz naruszenia integralności i dostępności systemu.

Mitygacja

Należy zaktualizować Pascom Cloud Phone System do wersji 7.20.x lub nowszej. Szczegółowe informacje o dostępnych patchach dostępne są w oficjalnych release notes producenta pod adresem https://www.pascom.net/doc/en/release-notes/

Kogo dotyczy

Pascom Cloud Phone System w wersjach wcześniejszych niż 7.20.x

Uwagi

Podatność została opisana w kontekście łańcucha trzech błędów prowadzących do eskalacji uprawnień, co sugeruje, że może być wykorzystywana w połączeniu z innymi podatnościami. Szczegóły techniczne zostały opublikowane przez badaczy z kerbit.io.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Pascom Cloud Phone System

    APP
    Pascom
    ≤ 7.19
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCECommand Injection
CWE
Referencje

Powiązane podatności

CVE-2021-45967CRITICAL9.8PL ✓ten sam produkt

Path traversal w Pascom Cloud Phone System przez błąd konfiguracji NGINX/Tomcat

CVE-2021-45968HIGH7.5ten sam produkt

An issue was discovered in xmppserver jar in the XMPP Server component of the JIve platform, as used in Pascom...