Podatność typu OS command injection w oprogramowaniu układowym Dataprobe iBoot-PDU pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnych poleceń systemowych. Ocena CVSS 9.8 wskazuje na krytyczne zagrożenie dla bezpieczeństwa sieci i infrastruktury zasilającej.
▸ Pokaż oryginał (EN)
Dataprobe iBoot-PDU FW versions prior to 1.42.06162022 contain a vulnerability where a specific function does not sanitize the input provided by the user, which may expose the affected to an OS command injection vulnerability.
Określona funkcja w oprogramowaniu układowym Dataprobe iBoot-PDU nie przeprowadza wystarczającej walidacji ani sanityzacji danych wejściowych dostarczanych przez użytkownika. Atakujący może dostarczyć spreparowane dane wejściowe zawierające polecenia systemowe, które zostaną wykonane przez system operacyjny urządzenia. Ze względu na brak wymagań dotyczących uwierzytelnienia (PR:N, UI:N), atak może zostać przeprowadzony zdalnie przez sieć bez żadnej interakcji ze strony użytkownika.
Atakujący może uzyskać pełną kontrolę nad urządzeniem, w tym dostęp do poufnych danych, modyfikację konfiguracji oraz zakłócenie działania zasilania zarządzanego przez urządzenie PDU, co może prowadzić do poważnych awarii infrastruktury.
Należy zaktualizować oprogramowanie układowe urządzeń Dataprobe iBoot-PDU do wersji 1.42.06162022 lub nowszej. Szczegółowe informacje dostępne w poradniku ICS-CERT ICSA-22-263-03 opublikowanym przez CISA.
Urządzenia Dataprobe iBoot-PDU4-N20, iBoot-PDU4SA-N15, iBoot-PDU4A-N15 oraz ich warianty z oprogramowaniem układowym w wersjach wcześniejszych niż 1.42.06162022
Podatność opisana w poradniku ICS-CERT ICSA-22-263-03 opublikowanym przez CISA, dotyczącym bezpieczeństwa systemów przemysłowych (ICS). Urządzenia iBoot-PDU służą do zdalnego zarządzania zasilaniem, co czyni je szczególnie wrażliwymi z perspektywy ciągłości działania infrastruktury.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDataprobe Iboot Pdu4a N15
HWDataprobewszystkie wersjeDataprobe Iboot Pdu4a N15 Firmware
OSDataprobe< 1.42.06162022Dataprobe Iboot Pdu4a N20
HWDataprobewszystkie wersjeDataprobe Iboot Pdu4a N20 Firmware
OSDataprobe< 1.42.06162022Dataprobe Iboot Pdu4 N20
HWDataprobewszystkie wersjeDataprobe Iboot Pdu4 N20 Firmware
OSDataprobe< 1.42.06162022Dataprobe Iboot Pdu4sa N15
HWDataprobewszystkie wersjeDataprobe Iboot Pdu4sa N15 Firmware
OSDataprobe< 1.42.06162022Dataprobe Iboot Pdu4sa N20
HWDataprobewszystkie wersjeDataprobe Iboot Pdu4sa N20 Firmware
OSDataprobe< 1.42.06162022Dataprobe Iboot Pdu8a 2n15
HWDataprobewszystkie wersjeDataprobe Iboot Pdu8a 2n15 Firmware
OSDataprobe< 1.42.06162022Dataprobe Iboot Pdu8a 2n20
HWDataprobewszystkie wersjeDataprobe Iboot Pdu8a 2n20 Firmware
OSDataprobe< 1.42.06162022Dataprobe Iboot Pdu8a N15
HWDataprobewszystkie wersjeDataprobe Iboot Pdu8a N15 Firmware
OSDataprobe< 1.42.06162022Dataprobe Iboot Pdu8a N20
HWDataprobewszystkie wersjeDataprobe Iboot Pdu8a N20 Firmware
OSDataprobe< 1.42.06162022Dataprobe Iboot Pdu8sa 2n15
HWDataprobewszystkie wersjeDataprobe Iboot Pdu8sa 2n15 Firmware
OSDataprobe< 1.42.06162022Dataprobe Iboot Pdu8sa N15
HWDataprobewszystkie wersjeDataprobe Iboot Pdu8sa N15 Firmware
OSDataprobe< 1.42.06162022Dataprobe Iboot Pdu8sa N20
HWDataprobewszystkie wersjeDataprobe Iboot Pdu8sa N20 Firmware
OSDataprobe< 1.42.06162022
Powiązane podatności
Authentication bypass przez manipulację cookie w Dataprobe iBoot PDU
Path traversal w Dataprobe iBoot-PDU umożliwiający zapis pliku do webroot
The Dataprobe iBoot PDU running firmware version 1.43.03312023 or earlier contains a buffer overflow vulnerabi...
The Dataprobe iBoot PDU running firmware version 1.43.03312023 or earlier is vulnerable to command injection v...
The Dataprobe iBoot PDU running firmware version 1.43.03312023 or earlier is vulnerable to authentication bypa...