CRITICAL🇬🇧 English

CVE-2022-46404

Command injection w Atos Unify OpenScape 4000 — dostęp administracyjny bez uwierzytelnienia

CVSS 9.8v3.1pub. 2022-12-13upd. 2025-04-22

W produktach Atos Unify OpenScape 4000 Assistant oraz OpenScape 4000 Manager wykryto podatność typu command injection, która umożliwia nieuwierzytelnionemu atakującemu przejęcie pełnej kontroli administracyjnej nad systemem. Krytyczny poziom zagrożenia (CVSS 9.8) wynika z braku wymogu uwierzytelnienia i możliwości wykonania dowolnych operacji na systemie.

Pokaż oryginał (EN)

A command injection vulnerability has been identified in Atos Unify OpenScape 4000 Assistant and Unify OpenScape 4000 Manager (8 before R2.22.18, 10 before 0.28.13, and 10 R1 before R1.34.4) that may allow an unauthenticated attacker to upload arbitrary files and achieve administrative access to the system.

🤖 Analiza AI
Jak działa

Podatność (CWE-77) polega na nieprawidłowej neutralizacji znaków specjalnych w poleceniach przekazywanych do systemu operacyjnego. Nieuwierzytelniony atakujący może poprzez sieć przesłać dowolne pliki na podatny system, a następnie, wykorzystując błąd command injection, uzyskać dostęp administracyjny. Atak nie wymaga żadnej interakcji ze strony użytkownika ani posiadania wcześniejszych uprawnień w systemie.

Skutki

Atakujący może uzyskać pełen dostęp administracyjny do systemu, co oznacza możliwość odczytu, modyfikacji i usunięcia danych, a także przejęcia kontroli nad urządzeniem i dalszego ruchu w sieci (lateral movement).

Mitygacja

Należy zaktualizować oprogramowanie do wersji R2.22.18 (gałąź 8), 0.28.13 (gałąź 10) lub R1.34.4 (gałąź 10 R1) lub nowszych. Szczegóły dostępne w poradniku bezpieczeństwa producenta: https://networks.unify.com/security/advisories/OBSO-2211-02.pdf

Kogo dotyczy

Atos Unify OpenScape 4000 Assistant oraz Atos Unify OpenScape 4000 Manager w wersjach: 8 przed R2.22.18, 10 przed 0.28.13 oraz 10 R1 przed R1.34.4

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Atos Unify Openscape 4000 Assistant

    APP
    Atos
    108
  • Atos Unify Openscape 4000 Manager

    APP
    Atos
    108
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-35034CRITICAL9.8PL ✓ten sam produkt

RCE dla nieuwierzytelnionych użytkowników w Atos Unify OpenScape 4000

CVE-2023-29475CRITICAL9.8PL ✓ten sam produkt

RCE bez uwierzytelnienia w Atos Unify OpenScape 4000 Platform

CVE-2023-29474CRITICAL9.8PL ✓ten sam produkt

RCE bez uwierzytelnienia w Atos Unify OpenScape 4000 – command injection

CVE-2023-29473CRITICAL9.8PL ✓ten sam produkt

RCE bez uwierzytelnienia w Atos Unify OpenScape 4000 Platform

CVE-2023-45349HIGH7.5ten sam produkt

Atos Unify OpenScape 4000 Assistant V10 R1 before V10 R1.34.7, 4000 Assistant V10 R1.42.0, 4000 Assistant V10 ...