CRITICAL🇬🇧 English

CVE-2022-29472

Command injection w interfejsie web Abode Systems iota Security Kit

CVSS 9.8v3.1pub. 2022-10-25upd. 2024-11-21

Podatność typu OS command injection w funkcji util_set_serial_mac interfejsu webowego urządzenia Abode Systems iota All-In-One Security Kit pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnych poleceń systemowych. Ocena CVSS 9.8 (CRITICAL) wskazuje na wyjątkowo wysokie ryzyko dla użytkowników tego urządzenia.

Pokaż oryginał (EN)

An OS command injection vulnerability exists in the web interface util_set_serial_mac functionality of Abode Systems, Inc. iota All-In-One Security Kit 6.9X and 6.9Z. A specially-crafted HTTP request can lead to arbitrary command execution. An attacker can send an HTTP request to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej walidacji danych wejściowych w funkcji util_set_serial_mac dostępnej poprzez interfejs webowy urządzenia. Atakujący wysyła specjalnie spreparowane żądanie HTTP zawierające złośliwy payload, który jest przekazywany bezpośrednio do powłoki systemowej bez odpowiedniego oczyszczenia. Nie są wymagane żadne uwierzytelnienie ani interakcja użytkownika — wystarczy dostęp sieciowy do interfejsu webowego urządzenia.

Skutki

Atakujący może uzyskać możliwość zdalnego wykonania dowolnych poleceń systemowych (RCE) z uprawnieniami procesu obsługującego interfejs webowy, co prowadzi do pełnego przejęcia kontroli nad urządzeniem — naruszając poufność, integralność oraz dostępność systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu do interfejsu webowego urządzenia wyłącznie do zaufanych sieci lub hostów poprzez segmentację sieci i reguły firewall, do czasu wdrożenia aktualizacji.

Kogo dotyczy

Abode Systems iota All-In-One Security Kit z oprogramowaniem firmware w wersji 6.9X oraz 6.9Z.

Uwagi

Podatność została zgłoszona i opisana przez Cisco Talos Intelligence (raport TALOS-2022-1566).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Goabode Iota All In One Security Kit

    HW
    Goabode
    wszystkie wersje
  • Goabode Iota All In One Security Kit Firmware

    OS
    Goabode
    6.9x6.9z
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2022-29520CRITICAL9.8PL ✓ten sam produkt

OS command injection w Abode Systems iota Security Kit przez XML payload

CVE-2022-27805CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia w Abode Systems iota Security Kit — zdalne wykonanie XCMD

CVE-2022-27804CRITICAL9.8PL ✓ten sam produkt

Command injection w interfejsie web Abode Systems iota Security Kit

CVE-2022-29477CRITICAL9.8PL ✓ten sam produkt

Authentication bypass w web interface Abode Systems iota Security Kit

CVE-2022-29889CRITICAL9.8PL ✓ten sam produkt

Hardcoded hasło root w telnet — Abode iota Security Kit