W urządzeniu Robustel R1510 z firmware w wersji 3.1.16 wykryto podatność typu OS command injection w mechanizmie instalacji pakietów js_package. Atakujący zdalnie, bez uwierzytelnienia, może wykonać dowolne polecenia systemowe na urządzeniu.
▸ Pokaż oryginał (EN)
An OS command injection vulnerability exists in the js_package install functionality of Robustel R1510 3.1.16. A specially-crafted network request can lead to arbitrary command execution. An attacker can send a sequence of requests to trigger this vulnerability.
Podatność znajduje się w funkcji instalacji pakietów js_package. Atakujący wysyła specjalnie spreparowaną sekwencję żądań sieciowych, które nie są odpowiednio walidowane przed przekazaniem do powłoki systemowej. Wstrzyknięte polecenia są wykonywane z uprawnieniami procesu obsługującego żądanie. Do wywołania podatności wymagane jest wysłanie więcej niż jednego żądania w określonej kolejności.
Atakujący może uzyskać pełną kontrolę nad urządzeniem poprzez wykonanie dowolnych poleceń systemu operacyjnego, co skutkuje potencjalnym naruszeniem poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu sieciowego do interfejsu zarządzania urządzenia wyłącznie do zaufanych hostów oraz monitorowanie nieoczekiwanych żądań kierowanych do funkcji instalacji pakietów.
Robustel R1510 z firmware w wersji 3.1.16
Podatność została zgłoszona przez Cisco Talos Intelligence jako TALOS-2022-1577.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRobustel R1510
HWRobustelwszystkie wersjeRobustel R1510 Firmware
OSRobustel3.1.163.3.0
Powiązane podatności
Path Traversal w Robustel R1510 — usuwanie dowolnych plików
Command injection w funkcji sysupgrade urządzenia Robustel R1510
Command injection w Robustel R1510 – endpoint /action/import_cert_file/
Command injection w Robustel R1510 – endpoint /action/import_https_cert_file/
Zdalne wykonanie poleceń w Robustel R1510 przez interfejs clish art2