CRITICAL🇬🇧 English

CVE-2023-33374

Connected IO: zdalne wykonanie poleceń OS przez protokół zarządzający

CVSS 9.8v3.1pub. 2023-08-04upd. 2024-11-21

Connected IO w wersji 2.1.0 i wcześniejszych umożliwia platformie zarządzającej wysyłanie dowolnych poleceń systemowych do urządzeń poprzez wbudowany mechanizm protokołu komunikacyjnego. Podatność pozwala atakującemu na zdalne wykonanie dowolnych poleceń OS na wszystkich podłączonych urządzeniach jednocześnie.

Pokaż oryginał (EN)

Connected IO v2.1.0 and prior has a command as part of its communication protocol allowing the management platform to specify arbitrary OS commands for devices to execute. Attackers abusing this dangerous functionality may issue all devices OS commands to execute, resulting in arbitrary remote command execution.

🤖 Analiza AI
Jak działa

Protokół komunikacyjny używany przez platformę zarządzającą Connected IO zawiera wbudowaną funkcję umożliwiającą przesyłanie i wykonywanie poleceń systemu operacyjnego na podłączonych urządzeniach. Funkcjonalność ta nie jest odpowiednio zabezpieczona, co klasyfikuje ją jako command injection (CWE-78). Atakujący, który uzyska dostęp do kanału komunikacyjnego lub samej platformy zarządzającej, może wysyłać dowolne polecenia OS do wszystkich zarejestrowanych urządzeń bez konieczności uwierzytelnienia na poziomie sieciowym (AV:N, PR:N, UI:N).

Skutki

Atakujący może wykonać dowolne polecenia systemowe na wszystkich urządzeniach Connected IO podłączonych do platformy zarządzającej, co prowadzi do pełnego przejęcia kontroli nad urządzeniami, ujawnienia danych, modyfikacji konfiguracji lub trwałego naruszenia ich integralności.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do platformy zarządzającej wyłącznie do zaufanych sieci oraz monitorowanie ruchu do/z urządzeń Connected IO pod kątem nieautoryzowanych poleceń.

Kogo dotyczy

Connected IO v2.1.0 oraz wszystkie wcześniejsze wersje oprogramowania urządzeń Connected IO.

Uwagi

Podatność została ujawniona przez zespół badawczy Claroty Team82, co wynika bezpośrednio z referencji podanych w opisie CVE.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Connectedio Connected Io

    APP
    Connectedio
    ≤ 2.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2023-33372CRITICAL9.8PL ✓ten sam produkt

Hard-coded credentials w firmware Connected IO umożliwiają bypass uwierzytelnienia

CVE-2023-33373CRITICAL9.8PL ✓ten sam produkt

Connected IO: przechowywanie haseł i danych uwierzytelniających w postaci jawnego tekstu

CVE-2023-33375CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w protokole komunikacyjnym Connected IO

CVE-2023-33376CRITICAL9.8PL ✓ten sam produkt

Argument injection w protokole iptables — Connected IO v2.1.0

CVE-2023-33377CRITICAL9.8PL ✓ten sam produkt

Command Injection w Connected IO — wykonanie dowolnych poleceń przez sieć