Connected IO w wersji 2.1.0 i wcześniejszych zawiera podatność typu argument injection w komunikacie iptables protokołu komunikacyjnego urządzenia. Błąd pozwala nieuwierzytelnionemu atakującemu zdalnie wykonać dowolne polecenia systemu operacyjnego na podatnym urządzeniu.
▸ Pokaż oryginał (EN)
Connected IO v2.1.0 and prior has an argument injection vulnerability in its iptables command message in its communication protocol, enabling attackers to execute arbitrary OS commands on devices.
Protokół komunikacyjny używany przez Connected IO przekazuje polecenia iptables bez odpowiedniej walidacji i sanityzacji argumentów. Atakujący może spreparować złośliwy komunikat zawierający dodatkowe argumenty lub sekwencje sterujące, które są następnie interpretowane przez powłokę systemową jako oddzielne polecenia OS. Ponieważ atak nie wymaga uwierzytelnienia ani interakcji użytkownika, wystarczy dostęp sieciowy do urządzenia.
Atakujący uzyskuje możliwość wykonania dowolnych poleceń systemu operacyjnego na urządzeniu, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, utraty poufności i integralności danych oraz zakłócenia jego dostępności.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację oprogramowania urządzenia do wersji nowszej niż 2.1.0 oraz ograniczenie dostępu sieciowego do interfejsów zarządzania urządzeniami Connected IO przy użyciu firewalla lub segmentacji sieci.
Connected IO (Connectedio) w wersji 2.1.0 oraz wszystkich wersjach wcześniejszych.
Podatność została ujawniona przez zespół Claroty Team82 i opublikowana w ich disclosure dashboard. Data publikacji CVE: 2023-08-04.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HConnectedio Connected Io
APPConnectedio≤ 2.1.0
Powiązane podatności
Hard-coded credentials w firmware Connected IO umożliwiają bypass uwierzytelnienia
Connected IO: przechowywanie haseł i danych uwierzytelniających w postaci jawnego tekstu
Connected IO: zdalne wykonanie poleceń OS przez protokół zarządzający
Stack-based buffer overflow w protokole komunikacyjnym Connected IO
Command Injection w Connected IO — wykonanie dowolnych poleceń przez sieć