CRITICAL🇬🇧 English

CVE-2023-21413

Command Injection w AXIS OS podczas instalacji aplikacji ACAP — RCE

CVSS 9.1v3.1pub. 2023-10-16upd. 2024-11-21

W systemie AXIS OS wykryto podatność typu command injection w usłudze obsługującej instalację aplikacji ACAP, umożliwiającą zdalne wykonanie dowolnego kodu na urządzeniu Axis. Podatność jest krytyczna ze względu na brak wymagań interakcji użytkownika i możliwość ucieczki poza zakres systemu (Scope: Changed).

Pokaż oryginał (EN)

GoSecure on behalf of Genetec Inc. has found a flaw that allows for a remote code execution during the installation of ACAP applications on the Axis device. The application handling service in AXIS OS was vulnerable to command injection allowing an attacker to run arbitrary code. Axis has released patched AXIS OS versions for the highlighted flaw. Please refer to the Axis security advisory for more information and solution.

🤖 Analiza AI
Jak działa

Usługa zarządzająca instalacją aplikacji ACAP (Axis Camera Application Platform) w systemie AXIS OS nieprawidłowo sanityzuje dane wejściowe przekazywane do wywołań systemowych, co prowadzi do podatności command injection (CWE-78, CWE-77). Atakujący z uprawnieniami administratora, działając zdalnie przez sieć, może wstrzyknąć złośliwe polecenia systemowe w trakcie procesu instalacji aplikacji ACAP. Wykonanie takich poleceń odbywa się w kontekście urządzenia, potencjalnie wykraczając poza oryginalne uprawnienia atakującego (Scope: Changed).

Skutki

Atakujący może wykonać dowolny kod na urządzeniu Axis, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, ujawnienia danych, modyfikacji konfiguracji lub zakłócenia jego działania.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — Axis udostępnił poprawione wersje AXIS OS. Szczegóły dostępne w oficjalnym poradniku bezpieczeństwa Axis pod adresem wskazanym w referencjach.

Kogo dotyczy

Urządzenia Axis działające pod kontrolą systemu AXIS OS — konkretne wersje wskazane w referencjach producenta (poradnik bezpieczeństwa Axis).

Uwagi

Podatność została odkryta przez firmę GoSecure działającą w imieniu Genetec Inc., co wynika bezpośrednio z opisu oryginalnego.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Axis Os

    OS
    Axis
    10.5.0 – 10.12.199 (bez)11.0.89 – 11.6.94 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCECommand Injection
CWE
Referencje

Powiązane podatności

CVE-2025-0324CRITICAL9.4PL ✓ten sam produkt

Privilege escalation w VAPIX Device Configuration Framework (Axis OS)

CVE-2025-11142HIGH7.1ten sam produkt

The VAPIX API mediaclip.cgi that did not have a sufficient input validation allowing for a possible remote cod...

CVE-2025-0358HIGH8.8ten sam produkt

During an annual penetration test conducted on behalf of Axis Communication, Truesec discovered a flaw in the ...

CVE-2025-0360HIGH7.8ten sam produkt

During an annual penetration test conducted on behalf of Axis Communication, Truesec discovered a flaw in the ...

CVE-2025-0359HIGH8.5ten sam produkt

During an annual penetration test conducted on behalf of Axis Communication, Truesec discovered a flaw in the ...