Urządzenie Wavlink WL-WN575A3 z oprogramowaniem RPT75A3.V4300.201217 zawiera krytyczną podatność typu command injection w funkcji obtw. Luka umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych.
▸ Pokaż oryginał (EN)
Wavlink WL-WN575A3 RPT75A3.V4300.201217 was discovered to contain a command injection vulnerability via the function obtw. This vulnerability allows attackers to execute arbitrary commands via a crafted POST request.
Podatność znajduje się w funkcji obtw w oprogramowaniu układowym routera. Atakujący wysyła specjalnie spreparowane żądanie HTTP POST zawierające złośliwy payload, który jest następnie przekazywany do funkcji systemowej bez odpowiedniej walidacji i sanityzacji danych wejściowych. Brak filtrowania znaków specjalnych umożliwia wstrzyknięcie i wykonanie arbitralnych poleceń z uprawnieniami procesu obsługującego żądanie.
Atakujący może zdalnie wykonać dowolne polecenia na urządzeniu bez konieczności uwierzytelnienia, co w praktyce oznacza pełne przejęcie kontroli nad routerem, możliwość modyfikacji konfiguracji, przechwycenia ruchu sieciowego lub wykorzystania urządzenia jako punktu wejścia do sieci wewnętrznej.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. W przypadku braku dostępnej aktualizacji zaleca się odizolowanie urządzenia od sieci publicznej, ograniczenie dostępu do panelu administracyjnego wyłącznie do zaufanych adresów IP oraz rozważenie zastąpienia urządzenia modelem wspieranym przez producenta.
Wavlink WL-WN575A3 z firmware w wersji RPT75A3.V4300.201217
Szczegóły techniczne podatności oraz dowód koncepcji (proof-of-concept) zostały opublikowane przez badacza winmt w repozytorium GitHub.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HWavlink Wl Wn575a3
HWWavlinkwszystkie wersjeWavlink Wl Wn575a3 Firmware
OSWavlinkrpt75a3.v4300.201217
Powiązane podatności
RCE w routerze Wavlink WL-WN575A3 poprzez parametr username w adm.cgi
Command injection w routerze WAVLINK WL-WN575A3 przez parametr username
An issue was discovered on Wavlink Jetstream devices where a crafted POST request can be sent to adm.cgi that ...
An issue was discovered affecting a backup feature where a crafted POST request returns the current configurat...
An issue was discovered where there are multiple externally accessible pages that do not require any sort of a...