CRITICAL🇬🇧 English

CVE-2022-31860

RCE w OpenRemote — wykonanie kodu przez spreparowaną regułę Groovy

CVSS 9.8v3.1pub. 2022-09-06upd. 2025-06-12

Podatność w OpenRemote (do wersji 1.0.4 włącznie) umożliwia nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu poprzez spreparowaną regułę w języku Groovy. Krytyczny poziom zagrożenia wynika z braku wymogu uwierzytelnienia oraz pełnego wpływu na poufność, integralność i dostępność systemu.

Pokaż oryginał (EN)

An issue was discovered in OpenRemote through 1.0.4 allows attackers to execute arbitrary code via a crafted Groovy rule.

🤖 Analiza AI
Jak działa

OpenRemote pozwala na definiowanie reguł automatyzacji przy użyciu języka skryptowego Groovy. Mechanizm przetwarzania tych reguł nie stosuje odpowiednich zabezpieczeń (sandboxingu) ograniczających możliwości wykonywanych skryptów. Atakujący może dostarczyć spreparowaną regułę Groovy zawierającą złośliwy kod, który zostanie wykonany bezpośrednio przez silnik reguł po stronie serwera, bez konieczności posiadania uprawnień.

Skutki

Atakujący może przejąć pełną kontrolę nad serwerem, na którym działa OpenRemote — w tym odczytać, zmodyfikować lub usunąć dane, a także uzyskać dostęp do innych systemów w sieci. Skutkiem może być całkowite przejęcie środowiska IoT/automatyki zarządzanego przez platformę.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Tymczasowo zaleca się ograniczenie dostępu do interfejsu konfiguracji reguł wyłącznie do zaufanych użytkowników oraz izolację instancji OpenRemote od sieci publicznej za pomocą firewall.

Kogo dotyczy

OpenRemote w wersji do 1.0.4 włącznie

Uwagi

Referencje wskazują na publiczny wpis blogowy opisujący podatność (securityblog101.blogspot.com), co sugeruje dostępność publicznych informacji technicznych. Brak braku sandboxingu reguł Groovy potwierdzają odwołania do dyskusji o najlepszych praktykach sandboxingu Groovy Shell (Stack Overflow).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Openremote

    APP
    Openremote
    ≤ 1.0.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-39842CRITICAL9.9PL ✓ten sam produkt

RCE przez injection wyrażeń w silniku reguł OpenRemote (IoT)

CVE-2026-62238HIGH7.2PL ✓ten sam produkt

SQL injection w OpenRemote — eksport danych przez endpoint crosstab

CVE-2026-40882HIGH7.6ten sam produkt

OpenRemote is an open-source internet-of-things platform. Prior to version 1.22.0, the Velbus asset import pat...

CVE-2026-41166HIGH7.0ten sam produkt

OpenRemote is an open-source internet-of-things platform. Prior to version 1.22.1, a user who has `write:admin...