W oprogramowaniu Robustel R1510 w wersji 3.3.0 istnieje podatność typu command injection w endpointach akcji serwera webowego. Atakujący bez uwierzytelnienia może wykonać dowolne polecenia systemowe, wysyłając odpowiednio spreparowane żądania sieciowe.
▸ Pokaż oryginał (EN)
Multiple command injection vulnerabilities exist in the web_server action endpoints functionalities of Robustel R1510 3.3.0. A specially-crafted network request can lead to arbitrary command execution. An attacker can send a sequence of requests to trigger these vulnerabilities.The `/action/import_https_cert_file/` API is affected by command injection vulnerability.
Podatność dotyczy endpointu API `/action/import_https_cert_file/` w serwerze webowym urządzenia. Atakujący przesyła specjalnie spreparowane żądanie sieciowe zawierające złośliwe dane wejściowe, które nie są właściwie walidowane ani sanityzowane przed przekazaniem do powłoki systemowej. Wysłanie sekwencji takich żądań pozwala na wyzwolenie podatności i wykonanie arbitralnych poleceń z uprawnieniami procesu serwera webowego.
Atakujący zdalny, nieuwierzytelniony może uzyskać pełną kontrolę nad urządzeniem poprzez wykonanie dowolnych poleceń systemowych, co prowadzi do naruszenia poufności, integralności i dostępności urządzenia (RCE).
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako środek tymczasowy zaleca się ograniczenie dostępu do interfejsu webowego urządzenia wyłącznie do zaufanych sieci lub hostów, np. za pomocą firewall lub ACL.
Robustel R1510 z oprogramowaniem (firmware) w wersji 3.3.0
Podatność została zgłoszona przez Cisco Talos Intelligence (raport TALOS-2022-1572). Jest to jedna z wielu podatności command injection wykrytych w tym samym urządzeniu – opis wskazuje na istnienie szeregu podobnych podatności w różnych endpointach serwera webowego Robustel R1510 3.3.0.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRobustel R1510
HWRobustelwszystkie wersjeRobustel R1510 Firmware
OSRobustel3.3.0
Powiązane podatności
Path Traversal w Robustel R1510 — usuwanie dowolnych plików
Command injection w funkcji sysupgrade urządzenia Robustel R1510
Command injection w funkcji instalacji pakietów Robustel R1510
Command injection w Robustel R1510 – endpoint /action/import_cert_file/
Zdalne wykonanie poleceń w Robustel R1510 przez interfejs clish art2