LibreNMS v22.3.0 zawiera wiele podatności typu command injection w parametrach service_ip, hostname i service_param. Podatność jest krytyczna, ponieważ umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie poleceń systemowych.
▸ Pokaż oryginał (EN)
LibreNMS v22.3.0 was discovered to contain multiple command injection vulnerabilities via the service_ip, hostname, and service_param parameters.
Atakujący może dostarczyć złośliwie spreparowane wartości do parametrów service_ip, hostname lub service_param, które są następnie przekazywane do wywołań systemowych bez odpowiedniego oczyszczenia danych wejściowych. Jest to klasyczny błąd command injection (CWE-77), gdzie niezaufane dane trafiają bezpośrednio do interpretera poleceń. Ze względu na brak wymogu uwierzytelnienia oraz niską złożoność ataku, exploit może zostać przeprowadzony zdalnie przez sieć.
Atakujący może uzyskać możliwość zdalnego wykonania dowolnych poleceń systemowych (RCE) na serwerze, na którym działa LibreNMS, co może prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych oraz naruszenia integralności i dostępności usługi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (pull request #13932 w repozytorium GitHub librenms/librenms). Zaleca się aktualizację do wersji wydanej po v22.3.0 zawierającej poprawkę.
LibreNMS v22.3.0
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLibrenms
APPLibrenms22.3.0
Powiązane podatności
LibreNMS — zdalne wykonanie kodu przez OS command injection (RCE)
SQL Injection w LibreNMS — endpoint ajax_table.php (wyszukiwanie IPv6)
LibreNMS — niewystarczające wygasanie sesji użytkownika (CWE-613)
Path Traversal w LibreNMS – dostęp do arbitralnych plików
LibreNMS — wstrzyknięcie składni RRDtool przez parametry wykresów