CRITICAL🇬🇧 English

CVE-2022-31137

RCE w Roxy-WI — command injection bez uwierzytelnienia (CVSS 10.0)

CVSS 10.0v3.1pub. 2022-07-08upd. 2024-11-21

Roxy-WI w wersjach wcześniejszych niż 6.1.1.0 zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) bez konieczności uwierzytelnienia. Atakujący może wykonać dowolne polecenia systemowe na serwerze, co stanowi pełne zagrożenie dla poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

Roxy-WI is a web interface for managing Haproxy, Nginx, Apache and Keepalived servers. Versions prior to 6.1.1.0 are subject to a remote code execution vulnerability. System commands can be run remotely via the subprocess_execute function without processing the inputs received from the user in the /app/options.py file. Attackers need not be authenticated to exploit this vulnerability. Users are advised to upgrade. There are no known workarounds for this vulnerability.

🤖 Analiza AI
Jak działa

Podatność wynika z braku walidacji danych wejściowych przekazywanych przez użytkownika do funkcji subprocess_execute w pliku /app/options.py. Funkcja ta wykonuje polecenia systemowe bezpośrednio z danymi otrzymanymi od użytkownika, co prowadzi do klasycznego command injection. Ponieważ exploit nie wymaga uwierzytelnienia, każdy zdalny atakujący z dostępem sieciowym do interfejsu webowego Roxy-WI może wywołać tę funkcję i wstrzyknąć własne polecenia systemowe.

Skutki

Atakujący bez żadnego uwierzytelnienia może wykonać dowolne polecenia na poziomie systemu operacyjnego, co daje pełną kontrolę nad serwerem — włącznie z przejęciem danych konfiguracyjnych zarządzanych serwerów (HAProxy, Nginx, Apache, Keepalived), kradzieżą danych oraz możliwością dalszego lateral movement w sieci.

Mitygacja

Należy niezwłocznie zaktualizować Roxy-WI do wersji 6.1.1.0 lub nowszej. Producent nie wskazuje żadnych znanych obejść (workarounds) dla tej podatności — aktualizacja jest jedynym skutecznym środkiem zaradczym. Poprawka dostępna jest w commicie 82666df1e60c45dd6aa533b01a392f015d32f755 w repozytorium GitHub projektu.

Kogo dotyczy

Roxy-WI we wszystkich wersjach wcześniejszych niż 6.1.1.0

Uwagi

Dla tej podatności dostępne są publicznie exploity opublikowane w serwisie PacketStorm Security (w tym dowody koncepcji dla wersji 6.1.0.0 i 6.1.1.0), co znacząco podnosi ryzyko wykorzystania mimo braku wpisu w CISA KEV.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Roxy Wi

    APP
    Roxy-Wi
    < 6.1.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCECommand Injection
CWE
Referencje

Powiązane podatności

CVE-2022-31161CRITICAL10.0PL ✓ten sam produkt

Roxy-WI: zdalne wykonanie kodu przez niezwalidowane wejście użytkownika (RCE)

CVE-2022-31126CRITICAL10.0PL ✓ten sam produkt

Roxy-Wi: zdalne wykonanie kodu bez uwierzytelnienia (RCE)

CVE-2022-31125CRITICAL10.0PL ✓ten sam produkt

Roxy-Wi: Ominięcie uwierzytelnienia (Auth Bypass) przez spreparowane żądanie HTTP

CVE-2021-38167CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Roxy-WI umożliwiający ominięcie uwierzytelnienia

CVE-2026-33076HIGH8.9ten sam produkt

Roxy-WI is a web interface for managing Haproxy, Nginx, Apache and Keepalived servers. Prior to version 8.2.6....