Sewio Real-Time Location System (RTLS) Studio w wersjach od 2.0.0 do 2.6.2 zawiera podatność klasy command injection, umożliwiającą zdalnemu atakującemu wykonanie dowolnych poleceń systemowych. Wysoka ocena CVSS 9.1 wynika z braku wymagań co do interakcji użytkownika oraz możliwości uzyskania pełnej kontroli nad systemem.
▸ Pokaż oryginał (EN)
Sewio’s Real-Time Location System (RTLS) Studio version 2.0.0 up to and including version 2.6.2 does not properly validate the input module name to the monitor services of the software. This could allow a remote attacker to access sensitive functions of the application and execute arbitrary system commands.
Aplikacja nie przeprowadza właściwej walidacji danych wejściowych w polu nazwy modułu przekazywanego do usług monitorujących oprogramowania (monitor services). Niewystarczająca sanityzacja tego parametru pozwala atakującemu na wstrzyknięcie złośliwych poleceń systemowych (command injection). Poprzez spreparowane żądanie atakujący może uzyskać dostęp do wrażliwych funkcji aplikacji i wywołać wykonanie arbitralnych poleceń w kontekście systemu operacyjnego.
Atakujący może wykonać dowolne polecenia systemowe na serwerze hostującym Sewio RTLS Studio, co w praktyce oznacza możliwość pełnego przejęcia kontroli nad systemem, wycieku poufnych danych oraz naruszenia integralności i dostępności usługi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe zalecenia dotyczące aktualizacji zostały opublikowane przez CISA w ramach doradztwa ICS: icsa-23-012-01 (https://www.cisa.gov/uscert/ics/advisories/icsa-23-012-01).
Sewio Real-Time Location System (RTLS) Studio w wersjach od 2.0.0 do 2.6.2 włącznie.
Podatność dotyczy systemu klasy ICS/OT (Industrial Control Systems). Doradztwo bezpieczeństwa zostało opublikowane przez CISA ICS-CERT w dniu 12 stycznia 2023 r. (ICSA-23-012-01). Wdrożenia Sewio RTLS Studio są typowo stosowane w środowiskach przemysłowych i magazynowych, co podnosi potencjalne ryzyko operacyjne w przypadku skutecznego ataku.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HSewio Real Time Location System Studio
APPSewio2.0.0 – 2.6.2
Powiązane podatności
Command Injection w Sewio RTLS Studio — wykonanie dowolnych poleceń systemowych
Przepełnienie bufora w Sewio RTLS Studio umożliwiające RCE lub DoS
Sewio RTLS Studio — zakodowane na stałe hasła umożliwiające dostęp do bazy danych
Sewio’s Real-Time Location System (RTLS) Studio version 2.0.0 up to and including version 2.6.2 is vulnerable ...
Sewio’s Real-Time Location System (RTLS) Studio version 2.0.0 up to and including version 2.6.2 is vulnerable ...