CRITICAL🇬🇧 English

CVE-2022-2143

Command Injection w Advantech iView umożliwiające zdalne RCE

CVSS 9.8v3.1pub. 2022-07-22upd. 2024-11-21

Produkt Advantech iView zawiera dwa miejsca podatne na command injection, które pozwalają atakującemu na zdalne wykonanie dowolnego kodu bez uwierzytelnienia. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co czyni ją ekstremalnie niebezpieczną.

Pokaż oryginał (EN)

The affected product is vulnerable to two instances of command injection, which may allow an attacker to remotely execute arbitrary code.

🤖 Analiza AI
Jak działa

Podatność polega na dwóch osobnych instancjach command injection w aplikacji Advantech iView. Atakujący może wysyłać specjalnie spreparowane żądania sieciowe (m.in. do komponentu NetworkServlet), które zawierają złośliwe polecenia systemowe. Aplikacja nie weryfikuje poprawnie danych wejściowych, co skutkuje wykonaniem tych poleceń bezpośrednio na serwerze. Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika.

Skutki

Atakujący może zdalnie wykonać dowolny kod na systemie, na którym działa Advantech iView, uzyskując pełną kontrolę nad urządzeniem, a także możliwość naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie doradztwa CISA ICS-CERT ICSA-22-179-03 w celu uzyskania szczegółowych informacji o dostępnych aktualizacjach. Jako środek tymczasowy należy ograniczyć dostęp sieciowy do interfejsu Advantech iView wyłącznie do zaufanych hostów.

Kogo dotyczy

Produkt Advantech iView — wersje wskazane w referencjach producenta (doradztwo CISA ICS-CERT ICSA-22-179-03)

Uwagi

Publicznie dostępny exploit typu proof-of-concept dotyczący komponentu NetworkServlet został opublikowany w serwisie Packet Storm Security (packetstormsecurity.com/files/168108). Administratorzy powinni traktować zagrożenie jako podwyższone ze względu na dostępność materiałów exploitacyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Advantech Iview

    APP
    Advantech
    < 5.7.04.6469
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2022-50595CRITICAL9.3PL ✓ten sam produkt

Advantech iView — Auth Bypass + SQL Injection prowadzący do RCE

CVE-2022-50593CRITICAL9.3PL ✓ten sam produkt

Advantech iView – Auth Bypass + SQL Injection prowadzące do RCE

CVE-2022-50592CRITICAL9.3PL ✓ten sam produkt

Advantech iView – Auth Bypass i SQL Injection prowadzące do RCE

CVE-2021-32930CRITICAL9.8PL ✓ten sam produkt

Brak uwierzytelniania w Advantech iView umożliwia RCE

CVE-2021-22652CRITICAL9.8PL ✓ten sam produkt

Brak uwierzytelnienia w konfiguracji Advantech iView — RCE