Podatność w oprogramowaniu Ubiquiti UniFi Dream Machine Pro w wersji v7.2.95 umożliwia nieuwierzytelnionym atakującym obejście ograniczeń domenowych poprzez spreparowane pakiety sieciowe. Krytyczna ocena CVSS 9.8 wskazuje na wysokie ryzyko dla poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
Ubiquiti Networks UniFi Dream Machine Pro v7.2.95 allows attackers to bypass domain restrictions via crafted packets.
Atakujący wysyła specjalnie spreparowane pakiety sieciowe, które pozwalają ominąć mechanizmy kontroli ruchu oparte na restrykcjach domenowych zaimplementowanych w urządzeniu. Atak może być przeprowadzony zdalnie, bez uwierzytelnienia i bez interakcji ze strony użytkownika, co czyni go szczególnie niebezpiecznym w środowiskach eksponowanych na internet.
Skuteczne wykorzystanie podatności może pozwolić atakującemu na ominięcie zabezpieczeń sieciowych i polityk dostępu opartych na domenach, co potencjalnie prowadzi do nieautoryzowanego dostępu do zasobów chronionych przez urządzenie oraz naruszenia poufności i integralności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację firmware urządzenia do najnowszej dostępnej wersji oraz monitorowanie oficjalnych komunikatów bezpieczeństwa Ubiquiti. Jako tymczasowe obejście warto rozważyć ograniczenie ekspozycji urządzenia na niezaufane sieci.
Ubiquiti Networks UniFi Dream Machine Pro z oprogramowaniem firmware w wersji v7.2.95
Referencje wskazują na technikę MITRE ATT&CK T1090.004 (Proxy: Domain Fronting) oraz zgłoszenie błędu w repozytorium GitHub użytkownika f1veT. Szczegółowy mechanizm exploitacji nie został publicznie udokumentowany w opisie producenta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HUi Unifi Dream Machine Pro
HWUiwszystkie wersjeUi Unifi Dream Machine Pro Firmware
OSUi7.2.95
Powiązane podatności
Path Traversal w UniFi OS — dostęp do plików systemowych i przejęcie konta
Command Injection w UniFi OS via nieprawidłowa walidacja wejścia
Nieprawidłowa kontrola dostępu w UniFi OS — nieautoryzowane zmiany systemowe
Command Injection w UniFi OS przez błąd walidacji wejścia
SSRF umożliwiający eskalację uprawnień w urządzeniach UniFi OS