Roxy-WI to interfejs webowy do zarządzania serwerami HAProxy, Nginx i Keepalived. W wersjach poprzedzających 6.1.1.0 istnieje możliwość zdalnego wykonania poleceń systemowych bez uwierzytelnienia, co czyni tę podatność wyjątkowo niebezpieczną.
▸ Pokaż oryginał (EN)
Roxy-WI is a Web interface for managing HAProxy, Nginx and Keepalived servers. Prior to version 6.1.1.0, the system command can be run remotely via the subprocess_execute function without processing the inputs received from the user in the /app/options.py file. Version 6.1.1.0 contains a patch for this issue.
Funkcja subprocess_execute w pliku /app/options.py przekazuje dane wejściowe od użytkownika bezpośrednio do wywołań poleceń systemowych bez żadnej walidacji ani sanitizacji. Atakujący może zdalnie dostarczyć spreparowane dane wejściowe, które zostaną wykonane jako polecenia systemowe na serwerze. Brak jakiegokolwiek przetwarzania danych wejściowych (command injection, CWE-77) w połączeniu z możliwością wstrzyknięcia kodu (CWE-94) i potencjalnym przesyłaniem złośliwych plików (CWE-434) sprawia, że exploit jest trywialny do przeprowadzenia.
Atakujący bez żadnego uwierzytelnienia może zdalnie wykonać dowolne polecenia systemowe na serwerze, uzyskując pełną kontrolę nad maszyną, w tym dostęp do poufnych danych i możliwość dalszego lateral movement w sieci.
Należy niezwłocznie zaktualizować Roxy-WI do wersji 6.1.1.0 lub nowszej, która zawiera patch eliminujący tę podatność. Patch dostępny jest w repozytorium GitHub pod tagiem v6.1.1.0.
Roxy-WI we wszystkich wersjach poprzedzających 6.1.1.0
Publicznie dostępny exploit typu proof-of-concept został opublikowany w serwisie Packet Storm Security (packetstormsecurity.com). Maksymalny wynik CVSS 10.0 oraz wektor AV:N/AC:L/PR:N/UI:N wskazują na brak jakichkolwiek warunków wstępnych wymaganych do przeprowadzenia ataku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:LRoxy Wi
APPRoxy-Wi< 6.1.1.0
Powiązane podatności
RCE w Roxy-WI — command injection bez uwierzytelnienia (CVSS 10.0)
Roxy-Wi: zdalne wykonanie kodu bez uwierzytelnienia (RCE)
Roxy-Wi: Ominięcie uwierzytelnienia (Auth Bypass) przez spreparowane żądanie HTTP
SQL Injection w Roxy-WI umożliwiający ominięcie uwierzytelnienia
Roxy-WI is a web interface for managing Haproxy, Nginx, Apache and Keepalived servers. Prior to version 8.2.6....