Sewio Real-Time Location System (RTLS) Studio w wersjach od 2.0.0 do 2.6.2 włącznie jest podatne na command injection w module usług backupu. Luka umożliwia zdalnemu atakującemu wykonanie dowolnych poleceń systemowych na serwerze.
▸ Pokaż oryginał (EN)
Sewio’s Real-Time Location System (RTLS) Studio version 2.0.0 up to and including version 2.6.2 does not properly validate the input module name to the backup services of the software. This could allow a remote attacker to access sensitive functions of the application and execute arbitrary system commands.
Aplikacja nie przeprowadza właściwej walidacji parametru zawierającego nazwę modułu przekazywanego do usług backupu. Atakujący może dostarczyć spreparowane dane wejściowe zawierające złośliwe polecenia systemowe, które zostaną wykonane przez aplikację w kontekście serwera. Wykorzystanie podatności umożliwia dostęp do wrażliwych funkcji aplikacji, a następnie eskalację do wykonania dowolnego kodu.
Atakujący może przejąć pełną kontrolę nad systemem poprzez wykonanie dowolnych poleceń systemowych, co może skutkować ujawnieniem poufnych danych, modyfikacją konfiguracji lub całkowitym przejęciem serwera RTLS.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje dotyczące aktualizacji dostępne są w poradniku CISA ICS-CERT pod adresem: https://www.cisa.gov/uscert/ics/advisories/icsa-23-012-01
Sewio Real-Time Location System (RTLS) Studio w wersjach od 2.0.0 do 2.6.2 włącznie.
Podatność została opisana w poradniku CISA ICS-CERT (ICSA-23-012-01) opublikowanym 12 stycznia 2023 r. Dotyczy systemu klasy OT/IIoT stosowanego do śledzenia lokalizacji w czasie rzeczywistym, co może mieć istotne znaczenie w środowiskach przemysłowych.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HSewio Real Time Location System Studio
APPSewio2.0.0 – 2.6.2
Powiązane podatności
Przepełnienie bufora w Sewio RTLS Studio umożliwiające RCE lub DoS
Command Injection w Sewio RTLS Studio — zdalne wykonanie poleceń systemowych
Sewio RTLS Studio — zakodowane na stałe hasła umożliwiające dostęp do bazy danych
Sewio’s Real-Time Location System (RTLS) Studio version 2.0.0 up to and including version 2.6.2 is vulnerable ...
Sewio’s Real-Time Location System (RTLS) Studio version 2.0.0 up to and including version 2.6.2 is vulnerable ...