CRITICAL🇬🇧 English

CVE-2022-33312

Command injection w Robustel R1510 – endpoint /action/import_cert_file/

CVSS 9.8v3.1pub. 2022-06-30upd. 2024-11-21

Urządzenie Robustel R1510 w wersji firmware 3.3.0 zawiera podatność typu command injection w interfejsie web serwera. Atakujący zdalnie, bez uwierzytelnienia, może wykonać dowolne polecenia systemowe na urządzeniu.

Pokaż oryginał (EN)

Multiple command injection vulnerabilities exist in the web_server action endpoints functionalities of Robustel R1510 3.3.0. A specially-crafted network request can lead to arbitrary command execution. An attacker can send a sequence of requests to trigger these vulnerabilities.The `/action/import_cert_file/` API is affected by command injection vulnerability.

🤖 Analiza AI
Jak działa

Podatność znajduje się w endpoincie API `/action/import_cert_file/` serwera webowego urządzenia. Wysyłając specjalnie spreparowane żądanie sieciowe, atakujący może wstrzyknąć i wykonać dowolne polecenia systemu operacyjnego. Atak wymaga wysłania sekwencji żądań sieciowych, co pozwala na wyzwolenie podatności. Brak wymagania uwierzytelnienia (PR:N) oraz interakcji użytkownika czyni exploitację szczególnie prostą.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem poprzez zdalne wykonanie dowolnych poleceń systemowych, co prowadzi do naruszenia poufności, integralności oraz dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegóły dotyczące poprawionej wersji dostępne są w raporcie Cisco Talos pod adresem https://talosintelligence.com/vulnerability_reports/TALOS-2022-1572

Kogo dotyczy

Robustel R1510 z oprogramowaniem firmware w wersji 3.3.0

Uwagi

Podatność została odkryta i opublikowana przez Cisco Talos Intelligence (raport TALOS-2022-1572). Opis wskazuje na istnienie wielu podatności command injection w tym produkcie – niniejsza karta dotyczy konkretnie endpointu /action/import_cert_file/.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Robustel R1510

    HW
    Robustel
    wszystkie wersje
  • Robustel R1510 Firmware

    OS
    Robustel
    3.3.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2022-33897CRITICAL9.1PL ✓ten sam produkt

Path Traversal w Robustel R1510 — usuwanie dowolnych plików

CVE-2022-32765CRITICAL9.8PL ✓ten sam produkt

Command injection w funkcji sysupgrade urządzenia Robustel R1510

CVE-2022-33150CRITICAL9.8PL ✓ten sam produkt

Command injection w funkcji instalacji pakietów Robustel R1510

CVE-2022-33313CRITICAL9.8PL ✓ten sam produkt

Command injection w Robustel R1510 – endpoint /action/import_https_cert_file/

CVE-2022-32585CRITICAL9.8PL ✓ten sam produkt

Zdalne wykonanie poleceń w Robustel R1510 przez interfejs clish art2