Podatność typu command injection w oprogramowaniu Abode Systems iota All-In-One Security Kit umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych. Krytyczny poziom zagrożenia (CVSS 9.8) wynika z braku wymogu uwierzytelnienia i pełnego wpływu na poufność, integralność i dostępność systemu.
▸ Pokaż oryginał (EN)
An OS command injection vulnerability exists in the console_main_loop :sys functionality of Abode Systems, Inc. iota All-In-One Security Kit 6.9Z. A specially-crafted XCMD can lead to arbitrary command execution. An attacker can send an XML payload to trigger this vulnerability.
Podatność istnieje w komponencie console_main_loop obsługującym polecenie :sys. Atakujący wysyła specjalnie spreparowany pakiet XML zawierający polecenie XCMD, które jest następnie przekazywane do systemu operacyjnego bez odpowiedniej walidacji lub sanityzacji danych wejściowych. W ten sposób dostarczony payload prowadzi do wykonania arbitralnych poleceń w kontekście uruchomionego procesu.
Atakujący może wykonać dowolne polecenia systemowe na urządzeniu ofiary, co może skutkować przejęciem pełnej kontroli nad urządzeniem, kradzieżą danych, naruszeniem integralności systemu lub całkowitą utratą dostępności urządzenia.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie biuletynu bezpieczeństwa Talos Intelligence (TALOS-2022-1561) oraz izolację urządzeń od nieautoryzowanego dostępu sieciowego do czasu wdrożenia aktualizacji.
Abode Systems iota All-In-One Security Kit oraz jego oprogramowanie układowe (firmware) w wersji 6.9Z.
Podatność została zgłoszona przez Talos Intelligence (TALOS-2022-1561). Wektor ataku sieciowy (AV:N) bez wymogu uwierzytelnienia (PR:N) i interakcji użytkownika (UI:N) czyni ją szczególnie niebezpieczną dla urządzeń IoT eksponowanych w sieci.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGoabode Iota All In One Security Kit
HWGoabodewszystkie wersjeGoabode Iota All In One Security Kit Firmware
OSGoabode6.9z
Powiązane podatności
Authentication bypass w web interface Abode Systems iota Security Kit
Pominięcie uwierzytelnienia w Abode Systems iota Security Kit — zdalne wykonanie XCMD
Command injection w interfejsie web Abode Systems iota Security Kit
Command injection w interfejsie web Abode Systems iota Security Kit
Hardcoded hasło root w telnet — Abode iota Security Kit