CRITICAL🇬🇧 English

CVE-2022-27804

Command injection w interfejsie web Abode Systems iota Security Kit

CVSS 9.8v3.1pub. 2022-10-25upd. 2024-11-21

Podatność typu command injection w interfejsie webowym urządzeń Abode Systems iota All-In-One Security Kit umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych. Krytyczny poziom zagrożenia wynika z braku wymagań co do uwierzytelnienia i dostępności exploitu poprzez sieć.

Pokaż oryginał (EN)

An os command injection vulnerability exists in the web interface util_set_abode_code functionality of Abode Systems, Inc. iota All-In-One Security Kit 6.9X and 6.9Z. A specially-crafted HTTP request can lead to arbitrary command execution. An attacker can send an HTTP request to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Podatność znajduje się w funkcji util_set_abode_code interfejsu webowego urządzenia. Atakujący wysyła specjalnie spreparowane żądanie HTTP zawierające złośliwy payload, który nie jest odpowiednio walidowany ani sanityzowany przed przekazaniem do interpretera poleceń systemu operacyjnego. Skutkuje to wykonaniem przez urządzenie arbitralnych poleceń z poziomem uprawnień procesu obsługującego interfejs webowy.

Skutki

Atakujący uzyskuje możliwość zdalnego wykonania dowolnych poleceń na urządzeniu (RCE) bez konieczności uwierzytelnienia, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, naruszenia poufności i integralności danych oraz zakłócenia jego działania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegóły dotyczące poprawionej wersji firmware dostępne są w raporcie Cisco Talos: https://talosintelligence.com/vulnerability_reports/TALOS-2022-1567

Kogo dotyczy

Abode Systems iota All-In-One Security Kit w wersjach firmware 6.9X oraz 6.9Z

Uwagi

Podatność została odkryta i zgłoszona przez Cisco Talos (identyfikator raportu: TALOS-2022-1567). Dotyczy fizycznych urządzeń zabezpieczających klasy IoT, co może utrudniać szybkie wdrożenie patchy w środowiskach produkcyjnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Goabode Iota All In One Security Kit

    HW
    Goabode
    wszystkie wersje
  • Goabode Iota All In One Security Kit Firmware

    OS
    Goabode
    6.9x6.9z
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2022-29520CRITICAL9.8PL ✓ten sam produkt

OS command injection w Abode Systems iota Security Kit przez XML payload

CVE-2022-29472CRITICAL9.8PL ✓ten sam produkt

Command injection w interfejsie web Abode Systems iota Security Kit

CVE-2022-27805CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia w Abode Systems iota Security Kit — zdalne wykonanie XCMD

CVE-2022-29477CRITICAL9.8PL ✓ten sam produkt

Authentication bypass w web interface Abode Systems iota Security Kit

CVE-2022-29889CRITICAL9.8PL ✓ten sam produkt

Hardcoded hasło root w telnet — Abode iota Security Kit