CRITICAL🇬🇧 English

CVE-2022-29520

OS command injection w Abode Systems iota Security Kit przez XML payload

CVSS 9.8v3.1pub. 2022-10-25upd. 2024-11-21

Podatność typu command injection w oprogramowaniu Abode Systems iota All-In-One Security Kit umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych. Krytyczny poziom zagrożenia (CVSS 9.8) wynika z braku wymogu uwierzytelnienia i pełnego wpływu na poufność, integralność i dostępność systemu.

Pokaż oryginał (EN)

An OS command injection vulnerability exists in the console_main_loop :sys functionality of Abode Systems, Inc. iota All-In-One Security Kit 6.9Z. A specially-crafted XCMD can lead to arbitrary command execution. An attacker can send an XML payload to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Podatność istnieje w komponencie console_main_loop obsługującym polecenie :sys. Atakujący wysyła specjalnie spreparowany pakiet XML zawierający polecenie XCMD, które jest następnie przekazywane do systemu operacyjnego bez odpowiedniej walidacji lub sanityzacji danych wejściowych. W ten sposób dostarczony payload prowadzi do wykonania arbitralnych poleceń w kontekście uruchomionego procesu.

Skutki

Atakujący może wykonać dowolne polecenia systemowe na urządzeniu ofiary, co może skutkować przejęciem pełnej kontroli nad urządzeniem, kradzieżą danych, naruszeniem integralności systemu lub całkowitą utratą dostępności urządzenia.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie biuletynu bezpieczeństwa Talos Intelligence (TALOS-2022-1561) oraz izolację urządzeń od nieautoryzowanego dostępu sieciowego do czasu wdrożenia aktualizacji.

Kogo dotyczy

Abode Systems iota All-In-One Security Kit oraz jego oprogramowanie układowe (firmware) w wersji 6.9Z.

Uwagi

Podatność została zgłoszona przez Talos Intelligence (TALOS-2022-1561). Wektor ataku sieciowy (AV:N) bez wymogu uwierzytelnienia (PR:N) i interakcji użytkownika (UI:N) czyni ją szczególnie niebezpieczną dla urządzeń IoT eksponowanych w sieci.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Goabode Iota All In One Security Kit

    HW
    Goabode
    wszystkie wersje
  • Goabode Iota All In One Security Kit Firmware

    OS
    Goabode
    6.9z
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2022-29477CRITICAL9.8PL ✓ten sam produkt

Authentication bypass w web interface Abode Systems iota Security Kit

CVE-2022-27805CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia w Abode Systems iota Security Kit — zdalne wykonanie XCMD

CVE-2022-29472CRITICAL9.8PL ✓ten sam produkt

Command injection w interfejsie web Abode Systems iota Security Kit

CVE-2022-27804CRITICAL9.8PL ✓ten sam produkt

Command injection w interfejsie web Abode Systems iota Security Kit

CVE-2022-29889CRITICAL9.8PL ✓ten sam produkt

Hardcoded hasło root w telnet — Abode iota Security Kit