CRITICAL🇬🇧 English

CVE-2022-42484

Command injection w FreshTomato 2022.5 — zdalne wykonanie poleceń przez httpd

CVSS 9.8v3.1pub. 2023-01-30upd. 2024-11-21

Podatność typu OS command injection w komponencie logs/view.cgi serwera httpd firmware FreshTomato 2022.5 umożliwia zdalne wykonanie dowolnych poleceń systemowych. Atakujący niewymagający uwierzytelnienia może przejąć pełną kontrolę nad urządzeniem poprzez spreparowane żądanie HTTP.

Pokaż oryginał (EN)

An OS command injection vulnerability exists in the httpd logs/view.cgi functionality of FreshTomato 2022.5. A specially crafted HTTP request can lead to arbitrary command execution. An attacker can send an HTTP request to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Komponent logs/view.cgi wchodzący w skład serwera httpd w FreshTomato 2022.5 nie waliduje poprawnie danych przekazywanych w żądaniu HTTP. Atakujący może osadzić złośliwe polecenia systemowe w odpowiednio spreparowanym żądaniu HTTP, które następnie zostają wykonane przez system operacyjny urządzenia. Exploit nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych warunków sieciowych, co czyni tę podatność wyjątkowo łatwą do wykorzystania zdalnie.

Skutki

Atakujący może zdalnie wykonać dowolne polecenia z uprawnieniami procesu httpd, co w praktyce prowadzi do pełnego przejęcia kontroli nad urządzeniem — naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje dotyczące dostępnych aktualizacji znajdują się w raporcie Cisco Talos pod adresem: https://talosintelligence.com/vulnerability_reports/TALOS-2022-1641. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu do interfejsu administracyjnego httpd urządzenia wyłącznie do zaufanych adresów IP oraz wyłączenie zdalnego zarządzania przez sieć WAN.

Kogo dotyczy

FreshTomato w wersji 2022.5 (firmware dla routerów); podatność dotyczy również firmware Siretta Quartz-Gold według metadanych produktów powiązanych z tym CVE

Uwagi

Podatność została odkryta i zgłoszona przez Cisco Talos (raport TALOS-2022-1641). Dotyczy również firmware urządzenia Siretta Quartz-Gold, co poszerza potencjalny zasięg zagrożenia poza oprogramowanie FreshTomato.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Freshtomato

    OS
    Freshtomato
    2022.5
  • Siretta Quartz Gold

    HW
    Siretta
    wszystkie wersje
  • Siretta Quartz Gold Firmware

    OS
    Siretta
    g5.0.1.5-210720-141020
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2023-3991CRITICAL10.0PL ✓ten sam produkt

Command injection w FreshTomato — zdalne wykonanie poleceń przez iperfrun.cgi

CVE-2022-40987CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w Siretta QUARTZ-GOLD — RCE przez parsowanie poleceń CLI

CVE-2022-40985CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w parsowaniu poleceń DDNS w Siretta QUARTZ-GOLD

CVE-2022-40222CRITICAL9.8PL ✓ten sam produkt

Command injection w firmware Siretta QUARTZ-GOLD przez komendę DELETE_FILE

CVE-2022-40986CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w Siretta QUARTZ-GOLD — RCE przez sieć