CRITICAL🇬🇧 English

CVE-2022-28127

Robustel R1510 — nieuprawnione usuwanie plików przez API web_server

CVSS 9.1v3.1pub. 2022-06-30upd. 2024-11-21

Podatność w interfejsie API `/action/remove/` serwera webowego urządzenia Robustel R1510 umożliwia nieuwierzytelnionemu atakującemu usunięcie dowolnych plików z systemu. Ze względu na brak wymaganego uwierzytelnienia oraz możliwość zdalnego wykorzystania, podatność stanowi poważne zagrożenie dla dostępności i integralności urządzenia.

Pokaż oryginał (EN)

A data removal vulnerability exists in the web_server /action/remove/ API functionality of Robustel R1510 3.3.0. A specially-crafted network request can lead to arbitrary file deletion. An attacker can send a sequence of requests to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Podatność wynika z niewłaściwej walidacji danych wejściowych (CWE-20) oraz braku odpowiednich ograniczeń w obsłudze ścieżek plików (CWE-22, path traversal) w endpoincie `/action/remove/` serwera webowego. Atakujący może wysłać specjalnie spreparowane żądania sieciowe wskazujące na dowolne pliki w systemie plików urządzenia. Poprzez sekwencję takich żądań możliwe jest usunięcie krytycznych plików systemowych lub konfiguracyjnych.

Skutki

Atakujący może trwale usunąć dowolne pliki na urządzeniu, co może prowadzić do utraty konfiguracji, destabilizacji systemu operacyjnego lub całkowitego wyłączenia urządzenia (denial of service). Podatność wpływa na integralność oraz dostępność systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu do interfejsu webowego urządzenia wyłącznie do zaufanych adresów IP poprzez reguły firewall oraz odizolowanie urządzenia od publicznej sieci Internet.

Kogo dotyczy

Robustel R1510 z oprogramowaniem firmware w wersji 3.3.0

Uwagi

Podatność została odkryta i zgłoszona przez Cisco Talos Intelligence (raport TALOS-2022-1571).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
  • Robustel R1510

    HW
    Robustel
    wszystkie wersje
  • Robustel R1510 Firmware

    OS
    Robustel
    3.3.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2022-33897CRITICAL9.1PL ✓ten sam produkt

Path Traversal w Robustel R1510 — usuwanie dowolnych plików

CVE-2022-33150CRITICAL9.8PL ✓ten sam produkt

Command injection w funkcji instalacji pakietów Robustel R1510

CVE-2022-32765CRITICAL9.8PL ✓ten sam produkt

Command injection w funkcji sysupgrade urządzenia Robustel R1510

CVE-2022-33313CRITICAL9.8PL ✓ten sam produkt

Command injection w Robustel R1510 – endpoint /action/import_https_cert_file/

CVE-2022-33312CRITICAL9.8PL ✓ten sam produkt

Command injection w Robustel R1510 – endpoint /action/import_cert_file/