Connected IO w wersji 2.1.0 i wcześniejszych umożliwia platformie zarządzającej wysyłanie dowolnych poleceń systemowych do urządzeń poprzez wbudowany mechanizm protokołu komunikacyjnego. Podatność pozwala atakującemu na zdalne wykonanie dowolnych poleceń OS na wszystkich podłączonych urządzeniach jednocześnie.
▸ Pokaż oryginał (EN)
Connected IO v2.1.0 and prior has a command as part of its communication protocol allowing the management platform to specify arbitrary OS commands for devices to execute. Attackers abusing this dangerous functionality may issue all devices OS commands to execute, resulting in arbitrary remote command execution.
Protokół komunikacyjny używany przez platformę zarządzającą Connected IO zawiera wbudowaną funkcję umożliwiającą przesyłanie i wykonywanie poleceń systemu operacyjnego na podłączonych urządzeniach. Funkcjonalność ta nie jest odpowiednio zabezpieczona, co klasyfikuje ją jako command injection (CWE-78). Atakujący, który uzyska dostęp do kanału komunikacyjnego lub samej platformy zarządzającej, może wysyłać dowolne polecenia OS do wszystkich zarejestrowanych urządzeń bez konieczności uwierzytelnienia na poziomie sieciowym (AV:N, PR:N, UI:N).
Atakujący może wykonać dowolne polecenia systemowe na wszystkich urządzeniach Connected IO podłączonych do platformy zarządzającej, co prowadzi do pełnego przejęcia kontroli nad urządzeniami, ujawnienia danych, modyfikacji konfiguracji lub trwałego naruszenia ich integralności.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do platformy zarządzającej wyłącznie do zaufanych sieci oraz monitorowanie ruchu do/z urządzeń Connected IO pod kątem nieautoryzowanych poleceń.
Connected IO v2.1.0 oraz wszystkie wcześniejsze wersje oprogramowania urządzeń Connected IO.
Podatność została ujawniona przez zespół badawczy Claroty Team82, co wynika bezpośrednio z referencji podanych w opisie CVE.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HConnectedio Connected Io
APPConnectedio≤ 2.1.0
Powiązane podatności
Hard-coded credentials w firmware Connected IO umożliwiają bypass uwierzytelnienia
Connected IO: przechowywanie haseł i danych uwierzytelniających w postaci jawnego tekstu
Stack-based buffer overflow w protokole komunikacyjnym Connected IO
Argument injection w protokole iptables — Connected IO v2.1.0
Command Injection w Connected IO — wykonanie dowolnych poleceń przez sieć