W systemie AXIS OS wykryto podatność typu command injection w usłudze obsługującej instalację aplikacji ACAP, umożliwiającą zdalne wykonanie dowolnego kodu na urządzeniu Axis. Podatność jest krytyczna ze względu na brak wymagań interakcji użytkownika i możliwość ucieczki poza zakres systemu (Scope: Changed).
▸ Pokaż oryginał (EN)
GoSecure on behalf of Genetec Inc. has found a flaw that allows for a remote code execution during the installation of ACAP applications on the Axis device. The application handling service in AXIS OS was vulnerable to command injection allowing an attacker to run arbitrary code. Axis has released patched AXIS OS versions for the highlighted flaw. Please refer to the Axis security advisory for more information and solution.
Usługa zarządzająca instalacją aplikacji ACAP (Axis Camera Application Platform) w systemie AXIS OS nieprawidłowo sanityzuje dane wejściowe przekazywane do wywołań systemowych, co prowadzi do podatności command injection (CWE-78, CWE-77). Atakujący z uprawnieniami administratora, działając zdalnie przez sieć, może wstrzyknąć złośliwe polecenia systemowe w trakcie procesu instalacji aplikacji ACAP. Wykonanie takich poleceń odbywa się w kontekście urządzenia, potencjalnie wykraczając poza oryginalne uprawnienia atakującego (Scope: Changed).
Atakujący może wykonać dowolny kod na urządzeniu Axis, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, ujawnienia danych, modyfikacji konfiguracji lub zakłócenia jego działania.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — Axis udostępnił poprawione wersje AXIS OS. Szczegóły dostępne w oficjalnym poradniku bezpieczeństwa Axis pod adresem wskazanym w referencjach.
Urządzenia Axis działające pod kontrolą systemu AXIS OS — konkretne wersje wskazane w referencjach producenta (poradnik bezpieczeństwa Axis).
Podatność została odkryta przez firmę GoSecure działającą w imieniu Genetec Inc., co wynika bezpośrednio z opisu oryginalnego.
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HAxis Os
OSAxis10.5.0 – 10.12.199 (bez)11.0.89 – 11.6.94 (bez)
Powiązane podatności
Privilege escalation w VAPIX Device Configuration Framework (Axis OS)
The VAPIX API mediaclip.cgi that did not have a sufficient input validation allowing for a possible remote cod...
During an annual penetration test conducted on behalf of Axis Communication, Truesec discovered a flaw in the ...
During an annual penetration test conducted on behalf of Axis Communication, Truesec discovered a flaw in the ...
During an annual penetration test conducted on behalf of Axis Communication, Truesec discovered a flaw in the ...