CRITICAL🇬🇧 English

CVE-2022-3183

Command injection w firmware urządzeń Dataprobe iBoot-PDU

CVSS 9.8v3.1pub. 2022-12-21upd. 2024-11-21

Podatność typu OS command injection w oprogramowaniu układowym Dataprobe iBoot-PDU pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnych poleceń systemowych. Ocena CVSS 9.8 wskazuje na krytyczne zagrożenie dla bezpieczeństwa sieci i infrastruktury zasilającej.

Pokaż oryginał (EN)

Dataprobe iBoot-PDU FW versions prior to 1.42.06162022 contain a vulnerability where a specific function does not sanitize the input provided by the user, which may expose the affected to an OS command injection vulnerability.

🤖 Analiza AI
Jak działa

Określona funkcja w oprogramowaniu układowym Dataprobe iBoot-PDU nie przeprowadza wystarczającej walidacji ani sanityzacji danych wejściowych dostarczanych przez użytkownika. Atakujący może dostarczyć spreparowane dane wejściowe zawierające polecenia systemowe, które zostaną wykonane przez system operacyjny urządzenia. Ze względu na brak wymagań dotyczących uwierzytelnienia (PR:N, UI:N), atak może zostać przeprowadzony zdalnie przez sieć bez żadnej interakcji ze strony użytkownika.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem, w tym dostęp do poufnych danych, modyfikację konfiguracji oraz zakłócenie działania zasilania zarządzanego przez urządzenie PDU, co może prowadzić do poważnych awarii infrastruktury.

Mitygacja

Należy zaktualizować oprogramowanie układowe urządzeń Dataprobe iBoot-PDU do wersji 1.42.06162022 lub nowszej. Szczegółowe informacje dostępne w poradniku ICS-CERT ICSA-22-263-03 opublikowanym przez CISA.

Kogo dotyczy

Urządzenia Dataprobe iBoot-PDU4-N20, iBoot-PDU4SA-N15, iBoot-PDU4A-N15 oraz ich warianty z oprogramowaniem układowym w wersjach wcześniejszych niż 1.42.06162022

Uwagi

Podatność opisana w poradniku ICS-CERT ICSA-22-263-03 opublikowanym przez CISA, dotyczącym bezpieczeństwa systemów przemysłowych (ICS). Urządzenia iBoot-PDU służą do zdalnego zarządzania zasilaniem, co czyni je szczególnie wrażliwymi z perspektywy ciągłości działania infrastruktury.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dataprobe Iboot Pdu4a N15

    HW
    Dataprobe
    wszystkie wersje
  • Dataprobe Iboot Pdu4a N15 Firmware

    OS
    Dataprobe
    < 1.42.06162022
  • Dataprobe Iboot Pdu4a N20

    HW
    Dataprobe
    wszystkie wersje
  • Dataprobe Iboot Pdu4a N20 Firmware

    OS
    Dataprobe
    < 1.42.06162022
  • Dataprobe Iboot Pdu4 N20

    HW
    Dataprobe
    wszystkie wersje
  • Dataprobe Iboot Pdu4 N20 Firmware

    OS
    Dataprobe
    < 1.42.06162022
  • Dataprobe Iboot Pdu4sa N15

    HW
    Dataprobe
    wszystkie wersje
  • Dataprobe Iboot Pdu4sa N15 Firmware

    OS
    Dataprobe
    < 1.42.06162022
  • Dataprobe Iboot Pdu4sa N20

    HW
    Dataprobe
    wszystkie wersje
  • Dataprobe Iboot Pdu4sa N20 Firmware

    OS
    Dataprobe
    < 1.42.06162022
  • Dataprobe Iboot Pdu8a 2n15

    HW
    Dataprobe
    wszystkie wersje
  • Dataprobe Iboot Pdu8a 2n15 Firmware

    OS
    Dataprobe
    < 1.42.06162022
  • Dataprobe Iboot Pdu8a 2n20

    HW
    Dataprobe
    wszystkie wersje
  • Dataprobe Iboot Pdu8a 2n20 Firmware

    OS
    Dataprobe
    < 1.42.06162022
  • Dataprobe Iboot Pdu8a N15

    HW
    Dataprobe
    wszystkie wersje
  • Dataprobe Iboot Pdu8a N15 Firmware

    OS
    Dataprobe
    < 1.42.06162022
  • Dataprobe Iboot Pdu8a N20

    HW
    Dataprobe
    wszystkie wersje
  • Dataprobe Iboot Pdu8a N20 Firmware

    OS
    Dataprobe
    < 1.42.06162022
  • Dataprobe Iboot Pdu8sa 2n15

    HW
    Dataprobe
    wszystkie wersje
  • Dataprobe Iboot Pdu8sa 2n15 Firmware

    OS
    Dataprobe
    < 1.42.06162022
  • Dataprobe Iboot Pdu8sa N15

    HW
    Dataprobe
    wszystkie wersje
  • Dataprobe Iboot Pdu8sa N15 Firmware

    OS
    Dataprobe
    < 1.42.06162022
  • Dataprobe Iboot Pdu8sa N20

    HW
    Dataprobe
    wszystkie wersje
  • Dataprobe Iboot Pdu8sa N20 Firmware

    OS
    Dataprobe
    < 1.42.06162022
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2023-3259CRITICAL9.8PL ✓ten sam produkt

Authentication bypass przez manipulację cookie w Dataprobe iBoot PDU

CVE-2022-3184CRITICAL9.8PL ✓ten sam produkt

Path traversal w Dataprobe iBoot-PDU umożliwiający zapis pliku do webroot

CVE-2023-3261HIGH7.5ten sam produkt

The Dataprobe iBoot PDU running firmware version 1.43.03312023 or earlier contains a buffer overflow vulnerabi...

CVE-2023-3260HIGH7.2ten sam produkt

The Dataprobe iBoot PDU running firmware version 1.43.03312023 or earlier is vulnerable to command injection v...

CVE-2023-3263HIGH7.5ten sam produkt

The Dataprobe iBoot PDU running firmware version 1.43.03312023 or earlier is vulnerable to authentication bypa...