CRITICAL🇬🇧 English

CVE-2022-25017

Command injection w Hitron CHITA – pole ddnsUsername

CVSS 9.1v3.1pub. 2022-04-01upd. 2024-11-21

Urządzenia Hitron CHITA 7.2.2.0.3b6-CD zawierają podatność typu command injection w polu ddnsUsername w sekcji Device/DDNS. Podatność jest oceniona jako krytyczna (CVSS 9.1) i umożliwia zdalne wykonanie poleceń systemowych z pełnym dostępem do zasobów urządzenia.

Pokaż oryginał (EN)

Hitron CHITA 7.2.2.0.3b6-CD devices contain a command injection vulnerability via the Device/DDNS ddnsUsername field.

🤖 Analiza AI
Jak działa

Podatność wynika z braku odpowiedniej walidacji i sanityzacji danych wejściowych w polu ddnsUsername w konfiguracji DDNS urządzenia. Atakujący posiadający dostęp do panelu administracyjnego może wstrzyknąć do tego pola złośliwe polecenia systemowe, które zostaną wykonane przez firmware urządzenia. Ponieważ wektor ataku jest sieciowy (AV:N) i nie wymaga interakcji użytkownika (UI:N), a zakres naruszenia wykracza poza samą aplikację (S:C), skutki mogą być bardzo rozległe.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem, w tym dostęp do poufnych danych, możliwość modyfikacji konfiguracji oraz zakłócenia działania urządzenia. Podatność zapewnia wysoki poziom naruszenia poufności, integralności i dostępności (C:H/I:H/A:H).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu do panelu administracyjnego urządzenia wyłącznie do zaufanych adresów IP oraz wyłączenie zdalnego zarządzania, jeśli nie jest wymagane.

Kogo dotyczy

Urządzenia Hitron CHITA z firmware w wersji 7.2.2.0.3b6-CD.

Uwagi

Podatność udokumentowana publicznie w serwisie GitHub (gist użytkownika zaee-k), co oznacza dostępność publicznych informacji technicznych mogących ułatwić opracowanie exploitu.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Hitrontech Chita

    HW
    Hitrontech
    wszystkie wersje
  • Hitrontech Chita Firmware

    OS
    Hitrontech
    7.2.2.0.3b6-cd
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2024-25730CRITICAL9.8PL ✓ten sam vendor

Hitron CODA-4582/4589 — słabe domyślne klucze PSK z niewystarczającą entropią

CVE-2023-30604CRITICAL9.8PL ✓ten sam vendor

Brak uwierzytelnienia w interfejsie konfiguracyjnym Hitron CODA-5310

CVE-2023-30603CRITICAL9.8PL ✓ten sam vendor

Hitron CODA-5310: domyślne dane logowania Telnet umożliwiają przejęcie urządzenia

CVE-2022-47616HIGH7.2ten sam vendor

Hitron CODA-5310 has insufficient filtering for specific parameters in the connection test function. A remote ...

CVE-2022-47617HIGH7.2ten sam vendor

Hitron CODA-5310 has hard-coded encryption/decryption keys in the program code. A remote attacker authenticate...