Podatność path traversal w firmware Robustel R1510 3.1.16 umożliwia nieuwierzytelnionemu atakującemu usunięcie dowolnych plików na urządzeniu. Ze względu na brak wymagań dotyczących autoryzacji i dostępność przez sieć, stanowi poważne zagrożenie dla dostępności i integralności systemu.
▸ Pokaż oryginał (EN)
A directory traversal vulnerability exists in the web_server /ajax/remove/ functionality of Robustel R1510 3.1.16. A specially-crafted network request can lead to arbitrary file deletion. An attacker can send a sequence of requests to trigger this vulnerability.
Podatność występuje w komponencie web_server, w obsłudze żądań pod ścieżką /ajax/remove/. Atakujący może wysłać sprytnie spreparowane żądanie sieciowe zawierające sekwencje path traversal (np. '../'), które pozwalają na wyjście poza dozwolony katalog. Poprzez sekwencję takich żądań możliwe jest wskazanie i usunięcie plików systemowych poza przeznaczonym obszarem. Operacja nie wymaga uwierzytelnienia, co czyni ją dostępną dla każdego atakującego z dostępem sieciowym do urządzenia.
Atakujący może trwale usunąć dowolne pliki na urządzeniu, co może prowadzić do utraty konfiguracji, destabilizacji systemu operacyjnego lub całkowitego wyłączenia urządzenia (denial of service). Możliwe jest również naruszenie integralności danych przechowywanych na urządzeniu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecane jest również ograniczenie dostępu sieciowego do interfejsu webowego urządzenia wyłącznie do zaufanych hostów przy użyciu firewall lub mechanizmów kontroli dostępu sieciowego.
Robustel R1510 z firmware w wersji 3.1.16
Podatność została ujawniona przez Cisco Talos Intelligence jako TALOS-2022-1579. Urządzenia Robustel R1510 są routerami przemysłowymi stosowanymi w środowiskach IoT i OT, co może podnosić rzeczywiste ryzyko biznesowe w przypadku eksploatacji.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HRobustel R1510
HWRobustelwszystkie wersjeRobustel R1510 Firmware
OSRobustel3.1.16
Powiązane podatności
Command injection w funkcji instalacji pakietów Robustel R1510
Command injection w funkcji sysupgrade urządzenia Robustel R1510
Zdalne wykonanie poleceń w Robustel R1510 przez interfejs clish art2
Command injection w Robustel R1510 – endpoint /action/import_cert_file/
Robustel R1510 — nieuprawnione usuwanie plików przez API web_server