CRITICAL🇬🇧 English

CVE-2022-33897

Path Traversal w Robustel R1510 — usuwanie dowolnych plików

CVSS 9.1v3.1pub. 2022-10-25upd. 2024-11-21

Podatność path traversal w firmware Robustel R1510 3.1.16 umożliwia nieuwierzytelnionemu atakującemu usunięcie dowolnych plików na urządzeniu. Ze względu na brak wymagań dotyczących autoryzacji i dostępność przez sieć, stanowi poważne zagrożenie dla dostępności i integralności systemu.

Pokaż oryginał (EN)

A directory traversal vulnerability exists in the web_server /ajax/remove/ functionality of Robustel R1510 3.1.16. A specially-crafted network request can lead to arbitrary file deletion. An attacker can send a sequence of requests to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Podatność występuje w komponencie web_server, w obsłudze żądań pod ścieżką /ajax/remove/. Atakujący może wysłać sprytnie spreparowane żądanie sieciowe zawierające sekwencje path traversal (np. '../'), które pozwalają na wyjście poza dozwolony katalog. Poprzez sekwencję takich żądań możliwe jest wskazanie i usunięcie plików systemowych poza przeznaczonym obszarem. Operacja nie wymaga uwierzytelnienia, co czyni ją dostępną dla każdego atakującego z dostępem sieciowym do urządzenia.

Skutki

Atakujący może trwale usunąć dowolne pliki na urządzeniu, co może prowadzić do utraty konfiguracji, destabilizacji systemu operacyjnego lub całkowitego wyłączenia urządzenia (denial of service). Możliwe jest również naruszenie integralności danych przechowywanych na urządzeniu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecane jest również ograniczenie dostępu sieciowego do interfejsu webowego urządzenia wyłącznie do zaufanych hostów przy użyciu firewall lub mechanizmów kontroli dostępu sieciowego.

Kogo dotyczy

Robustel R1510 z firmware w wersji 3.1.16

Uwagi

Podatność została ujawniona przez Cisco Talos Intelligence jako TALOS-2022-1579. Urządzenia Robustel R1510 są routerami przemysłowymi stosowanymi w środowiskach IoT i OT, co może podnosić rzeczywiste ryzyko biznesowe w przypadku eksploatacji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
  • Robustel R1510

    HW
    Robustel
    wszystkie wersje
  • Robustel R1510 Firmware

    OS
    Robustel
    3.1.16
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2022-33150CRITICAL9.8PL ✓ten sam produkt

Command injection w funkcji instalacji pakietów Robustel R1510

CVE-2022-32765CRITICAL9.8PL ✓ten sam produkt

Command injection w funkcji sysupgrade urządzenia Robustel R1510

CVE-2022-32585CRITICAL9.8PL ✓ten sam produkt

Zdalne wykonanie poleceń w Robustel R1510 przez interfejs clish art2

CVE-2022-33312CRITICAL9.8PL ✓ten sam produkt

Command injection w Robustel R1510 – endpoint /action/import_cert_file/

CVE-2022-28127CRITICAL9.1PL ✓ten sam produkt

Robustel R1510 — nieuprawnione usuwanie plików przez API web_server