CRITICAL🇬🇧 English

CVE-2022-47911

Command Injection w Sewio RTLS Studio — wykonanie dowolnych poleceń systemowych

CVSS 9.1v3.1pub. 2023-01-18upd. 2024-11-21

Sewio Real-Time Location System (RTLS) Studio w wersjach od 2.0.0 do 2.6.2 włącznie jest podatne na command injection w module usług backupu. Luka umożliwia zdalnemu atakującemu wykonanie dowolnych poleceń systemowych na serwerze.

Pokaż oryginał (EN)

Sewio’s Real-Time Location System (RTLS) Studio version 2.0.0 up to and including version 2.6.2 does not properly validate the input module name to the backup services of the software. This could allow a remote attacker to access sensitive functions of the application and execute arbitrary system commands.

🤖 Analiza AI
Jak działa

Aplikacja nie przeprowadza właściwej walidacji parametru zawierającego nazwę modułu przekazywanego do usług backupu. Atakujący może dostarczyć spreparowane dane wejściowe zawierające złośliwe polecenia systemowe, które zostaną wykonane przez aplikację w kontekście serwera. Wykorzystanie podatności umożliwia dostęp do wrażliwych funkcji aplikacji, a następnie eskalację do wykonania dowolnego kodu.

Skutki

Atakujący może przejąć pełną kontrolę nad systemem poprzez wykonanie dowolnych poleceń systemowych, co może skutkować ujawnieniem poufnych danych, modyfikacją konfiguracji lub całkowitym przejęciem serwera RTLS.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje dotyczące aktualizacji dostępne są w poradniku CISA ICS-CERT pod adresem: https://www.cisa.gov/uscert/ics/advisories/icsa-23-012-01

Kogo dotyczy

Sewio Real-Time Location System (RTLS) Studio w wersjach od 2.0.0 do 2.6.2 włącznie.

Uwagi

Podatność została opisana w poradniku CISA ICS-CERT (ICSA-23-012-01) opublikowanym 12 stycznia 2023 r. Dotyczy systemu klasy OT/IIoT stosowanego do śledzenia lokalizacji w czasie rzeczywistym, co może mieć istotne znaczenie w środowiskach przemysłowych.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Sewio Real Time Location System Studio

    APP
    Sewio
    2.0.0 – 2.6.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2022-41989CRITICAL9.0PL ✓ten sam produkt

Przepełnienie bufora w Sewio RTLS Studio umożliwiające RCE lub DoS

CVE-2022-43483CRITICAL9.1PL ✓ten sam produkt

Command Injection w Sewio RTLS Studio — zdalne wykonanie poleceń systemowych

CVE-2022-45444CRITICAL10.0PL ✓ten sam produkt

Sewio RTLS Studio — zakodowane na stałe hasła umożliwiające dostęp do bazy danych

CVE-2022-45127HIGH8.1ten sam produkt

Sewio’s Real-Time Location System (RTLS) Studio version 2.0.0 up to and including version 2.6.2 is vulnerable ...

CVE-2022-47395HIGH8.1ten sam produkt

Sewio’s Real-Time Location System (RTLS) Studio version 2.0.0 up to and including version 2.6.2 is vulnerable ...