CRITICAL🇬🇧 English

CVE-2022-3184

Path traversal w Dataprobe iBoot-PDU umożliwiający zapis pliku do webroot

CVSS 9.8v3.1pub. 2022-12-21upd. 2024-11-21

Urządzenia Dataprobe iBoot-PDU z firmware poniżej wersji 1.42.06162022 zawierają podatność typu path traversal, która pozwala nieuwierzytelnionemu atakującemu na zapis pliku do katalogu webroot serwera WWW. Ze względu na brak wymogu uwierzytelnienia i krytyczny poziom CVSS 9.8, podatność stanowi poważne zagrożenie dla dostępności i integralności urządzenia.

Pokaż oryginał (EN)

Dataprobe iBoot-PDU FW versions prior to 1.42.06162022 contain a vulnerability where the device’s existing firmware allows unauthenticated users to access an old PHP page vulnerable to directory traversal, which may allow a user to write a file to the webroot directory.

🤖 Analiza AI
Jak działa

Firmware urządzenia udostępnia starą stronę PHP, która jest dostępna bez uwierzytelnienia i nie filtruje poprawnie ścieżek podawanych przez użytkownika. Atakujący może wykorzystać sekwencje path traversal (np. '../'), aby wyjść poza dozwolony katalog i zapisać dowolny plik bezpośrednio w katalogu webroot serwera WWW. Taki zapis może prowadzić do umieszczenia złośliwego pliku (np. webshell) na serwerze urządzenia.

Skutki

Atakujący bez żadnego uwierzytelnienia może zapisać dowolny plik w katalogu webroot urządzenia, co w praktyce może prowadzić do przejęcia pełnej kontroli nad urządzeniem, utraty poufności danych oraz zakłócenia jego działania.

Mitygacja

Należy zaktualizować firmware urządzeń Dataprobe iBoot-PDU do wersji 1.42.06162022 lub nowszej. Szczegółowe informacje dostępne są w poradniku CISA ICS-CERT: icsa-22-263-03. Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu zarządzania urządzeniami tylko do zaufanych hostów.

Kogo dotyczy

Dataprobe iBoot-PDU4-N20, iBoot-PDU4SA-N15, iBoot-PDU4A-N15 oraz powiązane modele z firmware w wersji wcześniejszej niż 1.42.06162022

Uwagi

Podatność opisana w poradniku CISA ICS-CERT ICSA-22-263-03 dotyczącym bezpieczeństwa systemów sterowania przemysłowego (ICS). Urządzenia iBoot-PDU służą do zdalnego zarządzania zasilaniem, co czyni ich kompromitację szczególnie krytyczną w środowiskach przemysłowych i infrastrukturalnych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Dataprobe Iboot Pdu4a N15

    HW
    Dataprobe
    wszystkie wersje
  • Dataprobe Iboot Pdu4a N15 Firmware

    OS
    Dataprobe
    < 1.42.06162022
  • Dataprobe Iboot Pdu4a N20

    HW
    Dataprobe
    wszystkie wersje
  • Dataprobe Iboot Pdu4a N20 Firmware

    OS
    Dataprobe
    < 1.42.06162022
  • Dataprobe Iboot Pdu4 N20

    HW
    Dataprobe
    wszystkie wersje
  • Dataprobe Iboot Pdu4 N20 Firmware

    OS
    Dataprobe
    < 1.42.06162022
  • Dataprobe Iboot Pdu4sa N15

    HW
    Dataprobe
    wszystkie wersje
  • Dataprobe Iboot Pdu4sa N15 Firmware

    OS
    Dataprobe
    < 1.42.06162022
  • Dataprobe Iboot Pdu4sa N20

    HW
    Dataprobe
    wszystkie wersje
  • Dataprobe Iboot Pdu4sa N20 Firmware

    OS
    Dataprobe
    < 1.42.06162022
  • Dataprobe Iboot Pdu8a 2n15

    HW
    Dataprobe
    wszystkie wersje
  • Dataprobe Iboot Pdu8a 2n15 Firmware

    OS
    Dataprobe
    < 1.42.06162022
  • Dataprobe Iboot Pdu8a 2n20

    HW
    Dataprobe
    wszystkie wersje
  • Dataprobe Iboot Pdu8a 2n20 Firmware

    OS
    Dataprobe
    < 1.42.06162022
  • Dataprobe Iboot Pdu8a N15

    HW
    Dataprobe
    wszystkie wersje
  • Dataprobe Iboot Pdu8a N15 Firmware

    OS
    Dataprobe
    < 1.42.06162022
  • Dataprobe Iboot Pdu8a N20

    HW
    Dataprobe
    wszystkie wersje
  • Dataprobe Iboot Pdu8a N20 Firmware

    OS
    Dataprobe
    < 1.42.06162022
  • Dataprobe Iboot Pdu8sa 2n15

    HW
    Dataprobe
    wszystkie wersje
  • Dataprobe Iboot Pdu8sa 2n15 Firmware

    OS
    Dataprobe
    < 1.42.06162022
  • Dataprobe Iboot Pdu8sa N15

    HW
    Dataprobe
    wszystkie wersje
  • Dataprobe Iboot Pdu8sa N15 Firmware

    OS
    Dataprobe
    < 1.42.06162022
  • Dataprobe Iboot Pdu8sa N20

    HW
    Dataprobe
    wszystkie wersje
  • Dataprobe Iboot Pdu8sa N20 Firmware

    OS
    Dataprobe
    < 1.42.06162022
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2023-3259CRITICAL9.8PL ✓ten sam produkt

Authentication bypass przez manipulację cookie w Dataprobe iBoot PDU

CVE-2022-3183CRITICAL9.8PL ✓ten sam produkt

Command injection w firmware urządzeń Dataprobe iBoot-PDU

CVE-2023-3261HIGH7.5ten sam produkt

The Dataprobe iBoot PDU running firmware version 1.43.03312023 or earlier contains a buffer overflow vulnerabi...

CVE-2023-3260HIGH7.2ten sam produkt

The Dataprobe iBoot PDU running firmware version 1.43.03312023 or earlier is vulnerable to command injection v...

CVE-2023-3263HIGH7.5ten sam produkt

The Dataprobe iBoot PDU running firmware version 1.43.03312023 or earlier is vulnerable to authentication bypa...