Krytyczna podatność w Roxy-Wi umożliwia zdalnemu, nieuwierzytelnionemu atakującemu ominięcie mechanizmu uwierzytelnienia i uzyskanie dostępu do funkcji administracyjnych. Podatność otrzymała maksymalny wynik CVSS 10.0, co czyni ją ekstremalnie niebezpieczną dla każdej wystawionej publicznie instancji.
▸ Pokaż oryginał (EN)
Roxy-wi is an open source web interface for managing Haproxy, Nginx, Apache and Keepalived servers. A vulnerability in Roxy-wi allows a remote, unauthenticated attacker to bypass authentication and access admin functionality by sending a specially crafted HTTP request. This affects Roxywi versions before 6.1.1.0. Users are advised to upgrade. There are no known workarounds for this issue.
Atakujący wysyła specjalnie spreparowane żądanie HTTP do interfejsu webowego Roxy-Wi bez podawania jakichkolwiek poświadczeń. Mechanizm uwierzytelnienia (CWE-287 — nieprawidłowa weryfikacja tożsamości) jest wadliwie zaimplementowany i może zostać pominięty przez odpowiednio skonstruowane żądanie. W efekcie atakujący uzyskuje dostęp do panelu administracyjnego bez logowania.
Atakujący bez żadnych uprawnień może przejąć pełną kontrolę nad panelem administracyjnym Roxy-Wi, co daje mu możliwość zarządzania serwerami Haproxy, Nginx, Apache i Keepalived — potencjalnie prowadząc do przejęcia infrastruktury, modyfikacji konfiguracji oraz naruszenia poufności i integralności danych.
Należy jak najszybciej zaktualizować Roxy-Wi do wersji 6.1.1.0 lub nowszej. Producent nie wskazuje żadnych znanych obejść (workarounds) — jedynym skutecznym środkiem zaradczym jest aktualizacja oprogramowania.
Roxy-Wi w wersjach wcześniejszych niż 6.1.1.0
Publiczny exploit dla tej podatności jest dostępny w serwisie Packet Storm Security (packetstormsecurity.com), co znacząco obniża próg wejścia dla potencjalnych atakujących. Pomimo braku wpisu w CISA KEV obecność publicznego exploitu wymaga pilnego działania.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:LRoxy Wi
APPRoxy-Wi< 6.1.1.0
Powiązane podatności
Roxy-WI: zdalne wykonanie kodu przez niezwalidowane wejście użytkownika (RCE)
RCE w Roxy-WI — command injection bez uwierzytelnienia (CVSS 10.0)
Roxy-Wi: zdalne wykonanie kodu bez uwierzytelnienia (RCE)
SQL Injection w Roxy-WI umożliwiający ominięcie uwierzytelnienia
Roxy-WI is a web interface for managing Haproxy, Nginx, Apache and Keepalived servers. Prior to version 8.2.6....