CRITICAL🇬🇧 English

CVE-2022-33313

Command injection w Robustel R1510 – endpoint /action/import_https_cert_file/

CVSS 9.8v3.1pub. 2022-06-30upd. 2024-11-21

W oprogramowaniu Robustel R1510 w wersji 3.3.0 istnieje podatność typu command injection w endpointach akcji serwera webowego. Atakujący bez uwierzytelnienia może wykonać dowolne polecenia systemowe, wysyłając odpowiednio spreparowane żądania sieciowe.

Pokaż oryginał (EN)

Multiple command injection vulnerabilities exist in the web_server action endpoints functionalities of Robustel R1510 3.3.0. A specially-crafted network request can lead to arbitrary command execution. An attacker can send a sequence of requests to trigger these vulnerabilities.The `/action/import_https_cert_file/` API is affected by command injection vulnerability.

🤖 Analiza AI
Jak działa

Podatność dotyczy endpointu API `/action/import_https_cert_file/` w serwerze webowym urządzenia. Atakujący przesyła specjalnie spreparowane żądanie sieciowe zawierające złośliwe dane wejściowe, które nie są właściwie walidowane ani sanityzowane przed przekazaniem do powłoki systemowej. Wysłanie sekwencji takich żądań pozwala na wyzwolenie podatności i wykonanie arbitralnych poleceń z uprawnieniami procesu serwera webowego.

Skutki

Atakujący zdalny, nieuwierzytelniony może uzyskać pełną kontrolę nad urządzeniem poprzez wykonanie dowolnych poleceń systemowych, co prowadzi do naruszenia poufności, integralności i dostępności urządzenia (RCE).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Jako środek tymczasowy zaleca się ograniczenie dostępu do interfejsu webowego urządzenia wyłącznie do zaufanych sieci lub hostów, np. za pomocą firewall lub ACL.

Kogo dotyczy

Robustel R1510 z oprogramowaniem (firmware) w wersji 3.3.0

Uwagi

Podatność została zgłoszona przez Cisco Talos Intelligence (raport TALOS-2022-1572). Jest to jedna z wielu podatności command injection wykrytych w tym samym urządzeniu – opis wskazuje na istnienie szeregu podobnych podatności w różnych endpointach serwera webowego Robustel R1510 3.3.0.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Robustel R1510

    HW
    Robustel
    wszystkie wersje
  • Robustel R1510 Firmware

    OS
    Robustel
    3.3.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2022-33897CRITICAL9.1PL ✓ten sam produkt

Path Traversal w Robustel R1510 — usuwanie dowolnych plików

CVE-2022-32765CRITICAL9.8PL ✓ten sam produkt

Command injection w funkcji sysupgrade urządzenia Robustel R1510

CVE-2022-33150CRITICAL9.8PL ✓ten sam produkt

Command injection w funkcji instalacji pakietów Robustel R1510

CVE-2022-33312CRITICAL9.8PL ✓ten sam produkt

Command injection w Robustel R1510 – endpoint /action/import_cert_file/

CVE-2022-32585CRITICAL9.8PL ✓ten sam produkt

Zdalne wykonanie poleceń w Robustel R1510 przez interfejs clish art2