CRITICAL🇬🇧 English

CVE-2022-32585

Zdalne wykonanie poleceń w Robustel R1510 przez interfejs clish art2

CVSS 9.8v3.1pub. 2022-06-30upd. 2024-11-21

W oprogramowaniu układowym Robustel R1510 w wersji 3.3.0 wykryto krytyczną podatność umożliwiającą zdalne wykonanie dowolnych poleceń systemowych. Atakujący niewymagający uwierzytelnienia może przejąć pełną kontrolę nad urządzeniem, wysyłając odpowiednio spreparowane żądania sieciowe.

Pokaż oryginał (EN)

A command execution vulnerability exists in the clish art2 functionality of Robustel R1510 3.3.0. A specially-crafted network request can lead to arbitrary command execution. An attacker can send a sequence of requests to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Podatność występuje w module clish art2 oprogramowania Robustel R1510. Atakujący może wysłać sekwencję specjalnie spreparowanych żądań sieciowych, które prowadzą do wykonania dowolnych poleceń systemowych na urządzeniu. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, a złożoność ataku jest niska, co czyni podatność szczególnie niebezpieczną.

Skutki

Atakujący uzyskuje możliwość pełnego przejęcia kontroli nad urządzeniem — może odczytywać i modyfikować dane konfiguracyjne, wykonywać dowolne polecenia systemowe oraz zakłócić działanie urządzenia (pełna triada CIA: poufność, integralność, dostępność).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu sieciowego do urządzenia poprzez firewall lub segmentację sieci, tak aby interfejs zarządzania nie był dostępny z niezaufanych sieci.

Kogo dotyczy

Robustel R1510 z oprogramowaniem układowym w wersji 3.3.0

Uwagi

Podatność została zgłoszona przez Cisco Talos Intelligence (raport TALOS-2022-1570). Urządzenia Robustel R1510 są routerami przemysłowymi stosowanymi w środowiskach IoT i OT, co zwiększa potencjalny wpływ podatności na infrastrukturę krytyczną.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Robustel R1510

    HW
    Robustel
    wszystkie wersje
  • Robustel R1510 Firmware

    OS
    Robustel
    3.3.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-33897CRITICAL9.1PL ✓ten sam produkt

Path Traversal w Robustel R1510 — usuwanie dowolnych plików

CVE-2022-33150CRITICAL9.8PL ✓ten sam produkt

Command injection w funkcji instalacji pakietów Robustel R1510

CVE-2022-32765CRITICAL9.8PL ✓ten sam produkt

Command injection w funkcji sysupgrade urządzenia Robustel R1510

CVE-2022-33313CRITICAL9.8PL ✓ten sam produkt

Command injection w Robustel R1510 – endpoint /action/import_https_cert_file/

CVE-2022-33312CRITICAL9.8PL ✓ten sam produkt

Command injection w Robustel R1510 – endpoint /action/import_cert_file/