CRITICAL🇬🇧 English

CVE-2022-24796

RaspberryMatic WebUI — nieuwierzytelniony RCE przez command injection

CVSS 10.0v3.1pub. 2022-03-31upd. 2024-11-21

Krytyczna podatność typu command injection w mechanizmie przesyłania plików interfejsu WebUI systemu RaspberryMatic umożliwia zdalnym, nieuwierzytelnionym atakującym wykonanie dowolnych poleceń systemowych. Zagrożenie dotyczy urządzeń HomeMatic/homematicIP i prowadzi do pełnego przejęcia systemu.

Pokaż oryginał (EN)

RaspberryMatic is a free and open-source operating system for running a cloud-free smart-home using the homematicIP / HomeMatic hardware line of IoT devices. A Remote Code Execution (RCE) vulnerability in the file upload facility of the WebUI interface of RaspberryMatic exists. Missing input validation/sanitization in the file upload mechanism allows remote, unauthenticated attackers with network access to the WebUI interface to achieve arbitrary operating system command execution via shell metacharacters in the HTTP query string. Injected commands are executed as root, thus leading to a full compromise of the underlying system and all its components. Versions after `2.31.25.20180428` and prior to `3.63.8.20220330` are affected. Users are advised to update to version `3.63.8.20220330` or newer. There are currently no known workarounds to mitigate the security impact and users are advised to update to the latest version available.

🤖 Analiza AI
Jak działa

Mechanizm przesyłania plików w WebUI nie przeprowadza walidacji ani sanityzacji danych wejściowych. Atakujący może umieścić shell metacharacters w ciągu zapytania HTTP (query string) towarzyszącym żądaniu przesłania pliku. Wstrzyknięte polecenia są następnie wykonywane przez system operacyjny bez jakiegokolwiek uwierzytelnienia. Ponieważ proces działa z uprawnieniami root, atakujący uzyskuje pełną kontrolę nad systemem operacyjnym i wszystkimi jego komponentami.

Skutki

Atakujący bez żadnych uprawnień może zdalnie wykonać dowolne polecenia systemowe z poziomem root, co prowadzi do pełnego przejęcia kontroli nad urządzeniem, a tym samym nad całą infrastrukturą smart-home opartą na HomeMatic/homematicIP.

Mitygacja

Należy zaktualizować RaspberryMatic do wersji 3.63.8.20220330 lub nowszej. Producent nie wskazuje żadnych obejść (workarounds) — aktualizacja jest jedynym sposobem eliminacji podatności.

Kogo dotyczy

RaspberryMatic w wersjach po 2.31.25.20180428 i przed 3.63.8.20220330

Uwagi

Podatność nie wymaga uwierzytelnienia (PR:N, UI:N) przy pełnym zakresie sieciowym (AV:N), co skutkuje maksymalnym wynikiem CVSS 10.0. Producent jednoznacznie potwierdza brak znanych workaroundów.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Raspberrymatic

    OS
    Raspberrymatic
    2.31.25.20180428 – 3.63.8.20220330 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEAuth BypassCommand Injection
CWE
Referencje

Powiązane podatności

CVE-2024-24578CRITICAL10.0PL ✓ten sam produkt

RCE bez uwierzytelnienia w RaspberryMatic przez HMIPServer.jar