CRITICAL🇬🇧 English

CVE-2022-40222

Command injection w firmware Siretta QUARTZ-GOLD przez komendę DELETE_FILE

CVSS 9.8v3.1pub. 2023-01-26upd. 2024-11-21

Podatność typu OS command injection w firmware Siretta QUARTZ-GOLD pozwala nieuwierzytelnionemu atakującemu na zdalne wykonanie dowolnych poleceń systemowych. Wysoki wynik CVSS 9.8 oraz brak wymaganych uprawnień czynią tę lukę wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

An OS command injection vulnerability exists in the m2m DELETE_FILE cmd functionality of Siretta QUARTZ-GOLD G5.0.1.5-210720-141020. A specially-crafted network request can lead to arbitrary command execution. An attacker can send a network request to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Podatność znajduje się w funkcjonalności obsługi komendy DELETE_FILE w module m2m urządzenia Siretta QUARTZ-GOLD. Atakujący może przesłać specjalnie spreparowane żądanie sieciowe, które zawiera złośliwe dane wstrzyknięte do wywołania systemowego. Urządzenie przetwarza te dane bez odpowiedniej walidacji, co skutkuje wykonaniem nieautoryzowanych poleceń w kontekście systemu operacyjnego urządzenia. Do przeprowadzenia ataku nie są wymagane żadne uwierzytelnienie ani interakcja po stronie użytkownika.

Skutki

Atakujący uzyskuje możliwość zdalnego wykonania dowolnych poleceń systemowych (RCE) na podatnym urządzeniu, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, kradzieży danych, naruszenia integralności systemu lub spowodowania jego niedostępności.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje o aktualizacjach dostępne są w raporcie Talos Intelligence pod adresem https://talosintelligence.com/vulnerability_reports/TALOS-2022-1638. Do czasu wdrożenia poprawki zaleca się ograniczenie dostępu sieciowego do urządzenia wyłącznie do zaufanych hostów.

Kogo dotyczy

Siretta QUARTZ-GOLD z firmware w wersji G5.0.1.5-210720-141020

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Siretta Quartz Gold

    HW
    Siretta
    wszystkie wersje
  • Siretta Quartz Gold Firmware

    OS
    Siretta
    g5.0.1.5-210720-141020
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2022-42484CRITICAL9.8PL ✓ten sam produkt

Command injection w FreshTomato 2022.5 — zdalne wykonanie poleceń przez httpd

CVE-2022-40987CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w Siretta QUARTZ-GOLD — RCE przez parsowanie poleceń CLI

CVE-2022-40986CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w Siretta QUARTZ-GOLD — RCE przez sieć

CVE-2022-40985CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w parsowaniu poleceń DDNS w Siretta QUARTZ-GOLD

CVE-2022-40988CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w Siretta QUARTZ-GOLD — parsowanie komend IPv6 DNS