Podatność typu OS command injection w funkcji util_set_serial_mac interfejsu webowego urządzenia Abode Systems iota All-In-One Security Kit pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnych poleceń systemowych. Ocena CVSS 9.8 (CRITICAL) wskazuje na wyjątkowo wysokie ryzyko dla użytkowników tego urządzenia.
▸ Pokaż oryginał (EN)
An OS command injection vulnerability exists in the web interface util_set_serial_mac functionality of Abode Systems, Inc. iota All-In-One Security Kit 6.9X and 6.9Z. A specially-crafted HTTP request can lead to arbitrary command execution. An attacker can send an HTTP request to trigger this vulnerability.
Podatność wynika z nieprawidłowej walidacji danych wejściowych w funkcji util_set_serial_mac dostępnej poprzez interfejs webowy urządzenia. Atakujący wysyła specjalnie spreparowane żądanie HTTP zawierające złośliwy payload, który jest przekazywany bezpośrednio do powłoki systemowej bez odpowiedniego oczyszczenia. Nie są wymagane żadne uwierzytelnienie ani interakcja użytkownika — wystarczy dostęp sieciowy do interfejsu webowego urządzenia.
Atakujący może uzyskać możliwość zdalnego wykonania dowolnych poleceń systemowych (RCE) z uprawnieniami procesu obsługującego interfejs webowy, co prowadzi do pełnego przejęcia kontroli nad urządzeniem — naruszając poufność, integralność oraz dostępność systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu do interfejsu webowego urządzenia wyłącznie do zaufanych sieci lub hostów poprzez segmentację sieci i reguły firewall, do czasu wdrożenia aktualizacji.
Abode Systems iota All-In-One Security Kit z oprogramowaniem firmware w wersji 6.9X oraz 6.9Z.
Podatność została zgłoszona i opisana przez Cisco Talos Intelligence (raport TALOS-2022-1566).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGoabode Iota All In One Security Kit
HWGoabodewszystkie wersjeGoabode Iota All In One Security Kit Firmware
OSGoabode6.9x6.9z
Powiązane podatności
OS command injection w Abode Systems iota Security Kit przez XML payload
Pominięcie uwierzytelnienia w Abode Systems iota Security Kit — zdalne wykonanie XCMD
Command injection w interfejsie web Abode Systems iota Security Kit
Authentication bypass w web interface Abode Systems iota Security Kit
Hardcoded hasło root w telnet — Abode iota Security Kit