Aplikacja Nanoleaf Desktop App w wersjach przed v1.3.1 zawiera podatność typu command injection, która może być wykorzystana przez nieuwierzytelnionego atakującego za pomocą spreparowanego żądania HTTP. Podatność otrzymała ocenę krytyczną CVSS 9.8, co oznacza bardzo wysokie ryzyko kompromitacji systemu.
▸ Pokaż oryginał (EN)
Nanoleaf Desktop App before v1.3.1 was discovered to contain a command injection vulnerability which is exploited via a crafted HTTP request.
Atakujący wysyła spreparowane żądanie HTTP do aplikacji Nanoleaf Desktop, które zawiera złośliwy payload w miejscu podatnym na wstrzyknięcie poleceń (command injection). Aplikacja nie waliduje prawidłowo danych wejściowych przekazywanych do wywołań systemowych, co pozwala na osadzenie i wykonanie dowolnych poleceń systemowych w kontekście uruchomionej aplikacji. Podatność nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych uprawnień po stronie atakującego.
Atakujący może wykonać dowolne polecenia systemu operacyjnego na maszynie ofiary, co prowadzi do pełnej kompromitacji poufności, integralności i dostępności systemu, w tym potencjalnego przejęcia kontroli nad urządzeniem.
Należy jak najszybciej zaktualizować Nanoleaf Desktop App do wersji v1.3.1 lub nowszej. Dodatkowo zaleca się ograniczenie dostępu sieciowego do aplikacji za pomocą firewalla oraz monitorowanie ruchu HTTP kierowanego do aplikacji.
Nanoleaf Desktop App w wersjach przed v1.3.1
Szczegóły techniczne podatności oraz proof-of-concept dostępne są pod adresem: https://pwning.tech/cve-2022-46640/
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNanoleaf Desktop
APPNanoleaf< 1.3.1
Powiązane podatności
Nanoleaf Firmware — RCE przez brak weryfikacji TLS i DNS hijacking
An issue discovered in Nanoleaf Light strip v3.5.10 allows attackers to cause a denial of service via crafted ...
Insecure Permissions vulnerability in Connectivity Standards Alliance Matter Official SDK v.1.1.0.0 , Nanoleaf...