CRITICAL🇬🇧 English

CVE-2023-3267

CyberPower PowerPanel Server — command injection w polu nazwy użytkownika

CVSS 9.1v3.1pub. 2023-08-14upd. 2024-11-21

Uwierzytelniony użytkownik może wstrzyknąć dowolne polecenia systemu operacyjnego poprzez pole nazwy użytkownika podczas dodawania zdalnej lokalizacji kopii zapasowej. Podatność jest krytyczna, ponieważ wstrzyknięte polecenia są wykonywane w kontekście konta NT/Authority System, co daje atakującemu pełną kontrolę nad serwerem.

Pokaż oryginał (EN)

When adding a remote backup location, an authenticated user can pass arbitrary OS commands through the username field. The username is passed without sanitization into CMD running as NT/Authority System. An authenticated attacker can leverage this vulnerability to execute arbitrary code with system-level access to the CyberPower PowerPanel Enterprise server.

🤖 Analiza AI
Jak działa

Podczas konfigurowania zdalnej lokalizacji kopii zapasowej aplikacja przekazuje wartość pola nazwy użytkownika bezpośrednio do wywołania CMD bez żadnej sanityzacji danych wejściowych (CWE-78 — command injection). Polecenia są uruchamiane w kontekście procesu działającego jako NT/Authority System. Uwierzytelniony atakujący może w ten sposób wstrzyknąć dowolny payload systemowy, który zostanie wykonany z najwyższymi uprawnieniami na serwerze.

Skutki

Atakujący uzyskuje możliwość wykonania dowolnego kodu z uprawnieniami NT/Authority System (RCE), co oznacza pełne przejęcie kontroli nad serwerem CyberPower PowerPanel Enterprise — w tym dostęp do danych, modyfikację konfiguracji oraz potencjalny lateral movement w sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do interfejsu administracyjnego PowerPanel wyłącznie do zaufanych adresów IP oraz stosowanie zasady najmniejszych uprawnień dla kont mających dostęp do konfiguracji kopii zapasowych.

Kogo dotyczy

CyberPower PowerPanel Server (PowerPanel Enterprise) — wersje wskazane w referencjach producenta

Uwagi

Podatność została opisana przez badaczy Trellix w kontekście analizy bezpieczeństwa oprogramowania do zarządzania infrastrukturą centrów danych. Szczegóły techniczne dostępne są w publikacji Trellix: 'The Threat Lurking in Data Centers'.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Cyberpower Powerpanel Server

    APP
    Cyberpower
    < 2.6.9
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCECommand Injection
CWE
Referencje

Powiązane podatności

CVE-2023-3265CRITICAL9.8PL ✓ten sam produkt

Authentication bypass w CyberPower PowerPanel Enterprise poprzez meta-znaki

CVE-2023-3266CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia w CyberPower PowerPanel Enterprise przez wybór LDAP

CVE-2023-3260HIGH7.2ten sam produkt

The Dataprobe iBoot PDU running firmware version 1.43.03312023 or earlier is vulnerable to command injection v...

CVE-2023-3261HIGH7.5ten sam produkt

The Dataprobe iBoot PDU running firmware version 1.43.03312023 or earlier contains a buffer overflow vulnerabi...

CVE-2023-3264MEDIUM6.7ten sam produkt

The Dataprobe iBoot PDU running firmware version 1.43.03312023 or earlier uses hard-coded credentials for all ...