Podatność w interfejsie API `/action/remove/` serwera webowego urządzenia Robustel R1510 umożliwia nieuwierzytelnionemu atakującemu usunięcie dowolnych plików z systemu. Ze względu na brak wymaganego uwierzytelnienia oraz możliwość zdalnego wykorzystania, podatność stanowi poważne zagrożenie dla dostępności i integralności urządzenia.
▸ Pokaż oryginał (EN)
A data removal vulnerability exists in the web_server /action/remove/ API functionality of Robustel R1510 3.3.0. A specially-crafted network request can lead to arbitrary file deletion. An attacker can send a sequence of requests to trigger this vulnerability.
Podatność wynika z niewłaściwej walidacji danych wejściowych (CWE-20) oraz braku odpowiednich ograniczeń w obsłudze ścieżek plików (CWE-22, path traversal) w endpoincie `/action/remove/` serwera webowego. Atakujący może wysłać specjalnie spreparowane żądania sieciowe wskazujące na dowolne pliki w systemie plików urządzenia. Poprzez sekwencję takich żądań możliwe jest usunięcie krytycznych plików systemowych lub konfiguracyjnych.
Atakujący może trwale usunąć dowolne pliki na urządzeniu, co może prowadzić do utraty konfiguracji, destabilizacji systemu operacyjnego lub całkowitego wyłączenia urządzenia (denial of service). Podatność wpływa na integralność oraz dostępność systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu do interfejsu webowego urządzenia wyłącznie do zaufanych adresów IP poprzez reguły firewall oraz odizolowanie urządzenia od publicznej sieci Internet.
Robustel R1510 z oprogramowaniem firmware w wersji 3.3.0
Podatność została odkryta i zgłoszona przez Cisco Talos Intelligence (raport TALOS-2022-1571).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HRobustel R1510
HWRobustelwszystkie wersjeRobustel R1510 Firmware
OSRobustel3.3.0
Powiązane podatności
Path Traversal w Robustel R1510 — usuwanie dowolnych plików
Command injection w funkcji instalacji pakietów Robustel R1510
Command injection w funkcji sysupgrade urządzenia Robustel R1510
Command injection w Robustel R1510 – endpoint /action/import_https_cert_file/
Command injection w Robustel R1510 – endpoint /action/import_cert_file/