CRITICAL🇬🇧 English

CVE-2022-43483

Command Injection w Sewio RTLS Studio — zdalne wykonanie poleceń systemowych

CVSS 9.1v3.1pub. 2023-01-18upd. 2024-11-21

Sewio Real-Time Location System (RTLS) Studio w wersjach od 2.0.0 do 2.6.2 zawiera podatność klasy command injection, umożliwiającą zdalnemu atakującemu wykonanie dowolnych poleceń systemowych. Wysoka ocena CVSS 9.1 wynika z braku wymagań co do interakcji użytkownika oraz możliwości uzyskania pełnej kontroli nad systemem.

Pokaż oryginał (EN)

Sewio’s Real-Time Location System (RTLS) Studio version 2.0.0 up to and including version 2.6.2 does not properly validate the input module name to the monitor services of the software. This could allow a remote attacker to access sensitive functions of the application and execute arbitrary system commands.

🤖 Analiza AI
Jak działa

Aplikacja nie przeprowadza właściwej walidacji danych wejściowych w polu nazwy modułu przekazywanego do usług monitorujących oprogramowania (monitor services). Niewystarczająca sanityzacja tego parametru pozwala atakującemu na wstrzyknięcie złośliwych poleceń systemowych (command injection). Poprzez spreparowane żądanie atakujący może uzyskać dostęp do wrażliwych funkcji aplikacji i wywołać wykonanie arbitralnych poleceń w kontekście systemu operacyjnego.

Skutki

Atakujący może wykonać dowolne polecenia systemowe na serwerze hostującym Sewio RTLS Studio, co w praktyce oznacza możliwość pełnego przejęcia kontroli nad systemem, wycieku poufnych danych oraz naruszenia integralności i dostępności usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe zalecenia dotyczące aktualizacji zostały opublikowane przez CISA w ramach doradztwa ICS: icsa-23-012-01 (https://www.cisa.gov/uscert/ics/advisories/icsa-23-012-01).

Kogo dotyczy

Sewio Real-Time Location System (RTLS) Studio w wersjach od 2.0.0 do 2.6.2 włącznie.

Uwagi

Podatność dotyczy systemu klasy ICS/OT (Industrial Control Systems). Doradztwo bezpieczeństwa zostało opublikowane przez CISA ICS-CERT w dniu 12 stycznia 2023 r. (ICSA-23-012-01). Wdrożenia Sewio RTLS Studio są typowo stosowane w środowiskach przemysłowych i magazynowych, co podnosi potencjalne ryzyko operacyjne w przypadku skutecznego ataku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Sewio Real Time Location System Studio

    APP
    Sewio
    2.0.0 – 2.6.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2022-47911CRITICAL9.1PL ✓ten sam produkt

Command Injection w Sewio RTLS Studio — wykonanie dowolnych poleceń systemowych

CVE-2022-41989CRITICAL9.0PL ✓ten sam produkt

Przepełnienie bufora w Sewio RTLS Studio umożliwiające RCE lub DoS

CVE-2022-45444CRITICAL10.0PL ✓ten sam produkt

Sewio RTLS Studio — zakodowane na stałe hasła umożliwiające dostęp do bazy danych

CVE-2022-47395HIGH8.1ten sam produkt

Sewio’s Real-Time Location System (RTLS) Studio version 2.0.0 up to and including version 2.6.2 is vulnerable ...

CVE-2022-45127HIGH8.1ten sam produkt

Sewio’s Real-Time Location System (RTLS) Studio version 2.0.0 up to and including version 2.6.2 is vulnerable ...