Roxy-WI w wersjach wcześniejszych niż 6.1.1.0 zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) bez konieczności uwierzytelnienia. Atakujący może wykonać dowolne polecenia systemowe na serwerze, co stanowi pełne zagrożenie dla poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
Roxy-WI is a web interface for managing Haproxy, Nginx, Apache and Keepalived servers. Versions prior to 6.1.1.0 are subject to a remote code execution vulnerability. System commands can be run remotely via the subprocess_execute function without processing the inputs received from the user in the /app/options.py file. Attackers need not be authenticated to exploit this vulnerability. Users are advised to upgrade. There are no known workarounds for this vulnerability.
Podatność wynika z braku walidacji danych wejściowych przekazywanych przez użytkownika do funkcji subprocess_execute w pliku /app/options.py. Funkcja ta wykonuje polecenia systemowe bezpośrednio z danymi otrzymanymi od użytkownika, co prowadzi do klasycznego command injection. Ponieważ exploit nie wymaga uwierzytelnienia, każdy zdalny atakujący z dostępem sieciowym do interfejsu webowego Roxy-WI może wywołać tę funkcję i wstrzyknąć własne polecenia systemowe.
Atakujący bez żadnego uwierzytelnienia może wykonać dowolne polecenia na poziomie systemu operacyjnego, co daje pełną kontrolę nad serwerem — włącznie z przejęciem danych konfiguracyjnych zarządzanych serwerów (HAProxy, Nginx, Apache, Keepalived), kradzieżą danych oraz możliwością dalszego lateral movement w sieci.
Należy niezwłocznie zaktualizować Roxy-WI do wersji 6.1.1.0 lub nowszej. Producent nie wskazuje żadnych znanych obejść (workarounds) dla tej podatności — aktualizacja jest jedynym skutecznym środkiem zaradczym. Poprawka dostępna jest w commicie 82666df1e60c45dd6aa533b01a392f015d32f755 w repozytorium GitHub projektu.
Roxy-WI we wszystkich wersjach wcześniejszych niż 6.1.1.0
Dla tej podatności dostępne są publicznie exploity opublikowane w serwisie PacketStorm Security (w tym dowody koncepcji dla wersji 6.1.0.0 i 6.1.1.0), co znacząco podnosi ryzyko wykorzystania mimo braku wpisu w CISA KEV.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HRoxy Wi
APPRoxy-Wi< 6.1.1.0
Powiązane podatności
Roxy-WI: zdalne wykonanie kodu przez niezwalidowane wejście użytkownika (RCE)
Roxy-Wi: zdalne wykonanie kodu bez uwierzytelnienia (RCE)
Roxy-Wi: Ominięcie uwierzytelnienia (Auth Bypass) przez spreparowane żądanie HTTP
SQL Injection w Roxy-WI umożliwiający ominięcie uwierzytelnienia
Roxy-WI is a web interface for managing Haproxy, Nginx, Apache and Keepalived servers. Prior to version 8.2.6....