CRITICAL🇬🇧 English

CVE-2022-21141

Brak autoryzacji API w urządzeniach Airspan — RCE i ujawnienie danych

CVSS 10.0v3.1pub. 2022-02-18upd. 2024-11-21

Podatność dotyczy braku właściwej weryfikacji autoryzacji w wielu funkcjach API platformy Airspan MMP oraz urządzeń z serii C i A5x. Nieuwierzytelniony atakujący zdalnie może osiągnąć pełne przejęcie systemu, w tym wykonanie dowolnego kodu.

Pokaż oryginał (EN)

MMP: All versions prior to v1.0.3, PTP C-series: Device versions prior to v2.8.6.1, and PTMP C-series and A5x: Device versions prior to v2.5.4.1 does not perform proper authorization checks on multiple API functions. An attacker may gain access to these functions and achieve remote code execution, create a denial-of-service condition, and obtain sensitive information.

🤖 Analiza AI
Jak działa

Oprogramowanie platform Airspan MMP, PTP C-series oraz PTMP C-series i A5x nie wykonuje prawidłowych kontroli autoryzacji na wielu punktach końcowych API. Atakujący bez żadnych uprawnień może bezpośrednio wywoływać chronione funkcje API przez sieć. Skutkuje to możliwością wykonania dowolnego kodu na dotkniętym urządzeniu, wywołania odmowy usługi (DoS) lub uzyskania dostępu do wrażliwych informacji.

Skutki

Atakujący może osiągnąć zdalne wykonanie kodu (RCE), wywołać warunki odmowy usługi (DoS) oraz uzyskać dostęp do poufnych danych systemowych — bez konieczności posiadania jakichkolwiek poświadczeń.

Mitygacja

Należy zaktualizować oprogramowanie do następujących wersji: MMP do v1.0.3 lub nowszej, PTP C-series do v2.8.6.1 lub nowszej, PTMP C-series i A5x do v2.5.4.1 lub nowszej. Szczegółowe zalecenia dostępne w poradniku CISA ICS-CERT ICSA-22-034-02.

Kogo dotyczy

Airspan MMP (Management Platform) — wszystkie wersje przed v1.0.3; Airspan PTP C-series (C6X, C5X i inne) — wersje urządzeń przed v2.8.6.1; Airspan PTMP C-series i A5x — wersje urządzeń przed v2.5.4.1

Uwagi

Podatność opisana w poradniku CISA ICS-CERT ICSA-22-034-02 opublikowanym 3 lutego 2022 r. Dotyczy infrastruktury telekomunikacyjnej klasy przemysłowej (ICS/OT), co zwiększa potencjalny wpływ na ciągłość działania sieci bezprzewodowych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Airspan A5x

    HW
    Airspan
    wszystkie wersje
  • Airspan A5x Firmware

    OS
    Airspan
    < 2.5.4.1
  • Airspan C5c

    HW
    Airspan
    wszystkie wersje
  • Airspan C5c Firmware

    OS
    Airspan
    < 2.8.6.1
  • Airspan C5x

    HW
    Airspan
    wszystkie wersje
  • Airspan C5x Firmware

    OS
    Airspan
    < 2.8.6.1
  • Airspan C6x

    HW
    Airspan
    wszystkie wersje
  • Airspan C6x Firmware

    OS
    Airspan
    < 2.8.6.1
  • Airspan Mimosa Management Platform

    APP
    Airspan
    < 1.0.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2022-21196CRITICAL10.0PL ✓ten sam produkt

Brak autoryzacji i uwierzytelnienia w API platformy Airspan — RCE

CVE-2022-21215CRITICAL10.0PL ✓ten sam produkt

SSRF w Airspan Mimosa Management Platform — dostęp do wewnętrznych API

CVE-2022-0138HIGH7.5ten sam produkt

MMP: All versions prior to v1.0.3, PTP C-series: Device versions prior to v2.8.6.1, and PTMP C-series and A5x:...

CVE-2022-21143HIGH7.5ten sam produkt

MMP: All versions prior to v1.0.3, PTP C-series: Device versions prior to v2.8.6.1, and PTMP C-series and A5x:...

CVE-2022-21176HIGH8.6ten sam produkt

MMP: All versions prior to v1.0.3, PTP C-series: Device versions prior to v2.8.6.1, and PTMP C-series and A5x:...