Urządzenie Hytec Inter HWL-2511-SS w wersji firmware 1.05 i wcześniejszych zawiera podatność typu command injection w komponencie /www/cgi-bin/popen.cgi. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia ani interakcji użytkownika i jest dostępna zdalnie przez sieć.
▸ Pokaż oryginał (EN)
Hytec Inter HWL-2511-SS v1.05 and below was discovered to contain a command injection vulnerability via the component /www/cgi-bin/popen.cgi.
Atakujący może wysłać specjalnie spreparowane żądanie HTTP do endpointu /www/cgi-bin/popen.cgi, osadzając w nim złośliwe polecenia systemowe. Komponent nie filtruje prawidłowo danych wejściowych dostarczonych przez użytkownika, co pozwala na ich bezpośrednie wykonanie przez interpreter powłoki systemu operacyjnego urządzenia (CWE-77 — Improper Neutralization of Special Elements used in a Command). Atak jest możliwy do przeprowadzenia bez posiadania jakichkolwiek poświadczeń.
Atakujący może uzyskać pełną kontrolę nad urządzeniem, wykonując dowolne polecenia systemowe z poziomem uprawnień procesu obsługującego CGI, co potencjalnie prowadzi do naruszenia poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsu zarządzania urządzenia na poziomie firewall oraz izolację urządzeń w dedykowanym segmencie sieci.
Hytec Inter HWL-2511-SS z firmware w wersji 1.05 oraz wcześniejszych.
Proof-of-concept exploit został opublikowany publicznie w serwisie GitHub (gist.github.com/Nwqda), co istotnie obniża próg wejścia dla potencjalnych atakujących.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHytec Hwl 2511 Ss
HWHytecwszystkie wersjeHytec Hwl 2511 Ss Firmware
OSHytec≤ 1.05