Podatność typu command injection w interfejsie CLI urządzenia Hytec Inter HWL-2511-SS w wersji 1.05 i wcześniejszych pozwala atakującemu na zdalne wykonanie dowolnych poleceń systemowych. Ze względu na brak wymagań uwierzytelnienia i przyznanie uprawnień root, podatność jest oceniana jako krytyczna (CVSS 9.8).
▸ Pokaż oryginał (EN)
A command injection vulnerability in the CLI (Command Line Interface) implementation of Hytec Inter HWL-2511-SS v1.05 and below allows attackers to execute arbitrary commands with root privileges.
Implementacja interfejsu wiersza poleceń (CLI) urządzenia nie filtruje poprawnie danych wejściowych podawanych przez użytkownika, co pozwala na wstrzyknięcie i wykonanie arbitralnych poleceń systemowych (command injection, CWE-77). Atakujący może przeprowadzić atak zdalnie, bez konieczności posiadania jakichkolwiek uprawnień ani interakcji ze strony użytkownika. Wykonane polecenia uruchamiane są z najwyższymi uprawnieniami — root.
Atakujący uzyskuje pełną kontrolę nad urządzeniem z uprawnieniami root, co umożliwia m.in. odczyt i modyfikację konfiguracji, przechwycenie ruchu sieciowego, lateral movement w sieci oraz trwałe przejęcie urządzenia.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu aktualizacji zaleca się ograniczenie dostępu do interfejsu CLI urządzenia wyłącznie do zaufanych hostów poprzez firewall lub segmentację sieci.
Hytec Inter HWL-2511-SS w wersji firmware 1.05 i wcześniejszych.
Publicznie dostępny proof-of-concept exploit opublikowano w serwisie GitHub (gist.github.com/Nwqda). Pomimo dostępności exploitu, podatność nie figuruje w katalogu CISA KEV.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHytec Hwl 2511 Ss
HWHytecwszystkie wersjeHytec Hwl 2511 Ss Firmware
OSHytec≤ 1.05