CRITICAL🇬🇧 English

CVE-2022-31161

Roxy-WI: zdalne wykonanie kodu przez niezwalidowane wejście użytkownika (RCE)

CVSS 10.0v3.1pub. 2022-07-15upd. 2024-11-21

Roxy-WI to interfejs webowy do zarządzania serwerami HAProxy, Nginx i Keepalived. W wersjach poprzedzających 6.1.1.0 istnieje możliwość zdalnego wykonania poleceń systemowych bez uwierzytelnienia, co czyni tę podatność wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

Roxy-WI is a Web interface for managing HAProxy, Nginx and Keepalived servers. Prior to version 6.1.1.0, the system command can be run remotely via the subprocess_execute function without processing the inputs received from the user in the /app/options.py file. Version 6.1.1.0 contains a patch for this issue.

🤖 Analiza AI
Jak działa

Funkcja subprocess_execute w pliku /app/options.py przekazuje dane wejściowe od użytkownika bezpośrednio do wywołań poleceń systemowych bez żadnej walidacji ani sanitizacji. Atakujący może zdalnie dostarczyć spreparowane dane wejściowe, które zostaną wykonane jako polecenia systemowe na serwerze. Brak jakiegokolwiek przetwarzania danych wejściowych (command injection, CWE-77) w połączeniu z możliwością wstrzyknięcia kodu (CWE-94) i potencjalnym przesyłaniem złośliwych plików (CWE-434) sprawia, że exploit jest trywialny do przeprowadzenia.

Skutki

Atakujący bez żadnego uwierzytelnienia może zdalnie wykonać dowolne polecenia systemowe na serwerze, uzyskując pełną kontrolę nad maszyną, w tym dostęp do poufnych danych i możliwość dalszego lateral movement w sieci.

Mitygacja

Należy niezwłocznie zaktualizować Roxy-WI do wersji 6.1.1.0 lub nowszej, która zawiera patch eliminujący tę podatność. Patch dostępny jest w repozytorium GitHub pod tagiem v6.1.1.0.

Kogo dotyczy

Roxy-WI we wszystkich wersjach poprzedzających 6.1.1.0

Uwagi

Publicznie dostępny exploit typu proof-of-concept został opublikowany w serwisie Packet Storm Security (packetstormsecurity.com). Maksymalny wynik CVSS 10.0 oraz wektor AV:N/AC:L/PR:N/UI:N wskazują na brak jakichkolwiek warunków wstępnych wymaganych do przeprowadzenia ataku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
  • Roxy Wi

    APP
    Roxy-Wi
    < 6.1.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-31137CRITICAL10.0PL ✓ten sam produkt

RCE w Roxy-WI — command injection bez uwierzytelnienia (CVSS 10.0)

CVE-2022-31126CRITICAL10.0PL ✓ten sam produkt

Roxy-Wi: zdalne wykonanie kodu bez uwierzytelnienia (RCE)

CVE-2022-31125CRITICAL10.0PL ✓ten sam produkt

Roxy-Wi: Ominięcie uwierzytelnienia (Auth Bypass) przez spreparowane żądanie HTTP

CVE-2021-38167CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Roxy-WI umożliwiający ominięcie uwierzytelnienia

CVE-2026-33076HIGH8.9ten sam produkt

Roxy-WI is a web interface for managing Haproxy, Nginx, Apache and Keepalived servers. Prior to version 8.2.6....