Podatność typu command injection w interfejsie webowym urządzeń Abode Systems iota All-In-One Security Kit umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych. Krytyczny poziom zagrożenia wynika z braku wymagań co do uwierzytelnienia i dostępności exploitu poprzez sieć.
▸ Pokaż oryginał (EN)
An os command injection vulnerability exists in the web interface util_set_abode_code functionality of Abode Systems, Inc. iota All-In-One Security Kit 6.9X and 6.9Z. A specially-crafted HTTP request can lead to arbitrary command execution. An attacker can send an HTTP request to trigger this vulnerability.
Podatność znajduje się w funkcji util_set_abode_code interfejsu webowego urządzenia. Atakujący wysyła specjalnie spreparowane żądanie HTTP zawierające złośliwy payload, który nie jest odpowiednio walidowany ani sanityzowany przed przekazaniem do interpretera poleceń systemu operacyjnego. Skutkuje to wykonaniem przez urządzenie arbitralnych poleceń z poziomem uprawnień procesu obsługującego interfejs webowy.
Atakujący uzyskuje możliwość zdalnego wykonania dowolnych poleceń na urządzeniu (RCE) bez konieczności uwierzytelnienia, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, naruszenia poufności i integralności danych oraz zakłócenia jego działania.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegóły dotyczące poprawionej wersji firmware dostępne są w raporcie Cisco Talos: https://talosintelligence.com/vulnerability_reports/TALOS-2022-1567
Abode Systems iota All-In-One Security Kit w wersjach firmware 6.9X oraz 6.9Z
Podatność została odkryta i zgłoszona przez Cisco Talos (identyfikator raportu: TALOS-2022-1567). Dotyczy fizycznych urządzeń zabezpieczających klasy IoT, co może utrudniać szybkie wdrożenie patchy w środowiskach produkcyjnych.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGoabode Iota All In One Security Kit
HWGoabodewszystkie wersjeGoabode Iota All In One Security Kit Firmware
OSGoabode6.9x6.9z
Powiązane podatności
OS command injection w Abode Systems iota Security Kit przez XML payload
Command injection w interfejsie web Abode Systems iota Security Kit
Pominięcie uwierzytelnienia w Abode Systems iota Security Kit — zdalne wykonanie XCMD
Authentication bypass w web interface Abode Systems iota Security Kit
Hardcoded hasło root w telnet — Abode iota Security Kit