CRITICAL🇬🇧 English

CVE-2023-33376

Argument injection w protokole iptables — Connected IO v2.1.0

CVSS 9.8v3.1pub. 2023-08-04upd. 2024-11-21

Connected IO w wersji 2.1.0 i wcześniejszych zawiera podatność typu argument injection w komunikacie iptables protokołu komunikacyjnego urządzenia. Błąd pozwala nieuwierzytelnionemu atakującemu zdalnie wykonać dowolne polecenia systemu operacyjnego na podatnym urządzeniu.

Pokaż oryginał (EN)

Connected IO v2.1.0 and prior has an argument injection vulnerability in its iptables command message in its communication protocol, enabling attackers to execute arbitrary OS commands on devices.

🤖 Analiza AI
Jak działa

Protokół komunikacyjny używany przez Connected IO przekazuje polecenia iptables bez odpowiedniej walidacji i sanityzacji argumentów. Atakujący może spreparować złośliwy komunikat zawierający dodatkowe argumenty lub sekwencje sterujące, które są następnie interpretowane przez powłokę systemową jako oddzielne polecenia OS. Ponieważ atak nie wymaga uwierzytelnienia ani interakcji użytkownika, wystarczy dostęp sieciowy do urządzenia.

Skutki

Atakujący uzyskuje możliwość wykonania dowolnych poleceń systemu operacyjnego na urządzeniu, co może prowadzić do pełnego przejęcia kontroli nad urządzeniem, utraty poufności i integralności danych oraz zakłócenia jego dostępności.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację oprogramowania urządzenia do wersji nowszej niż 2.1.0 oraz ograniczenie dostępu sieciowego do interfejsów zarządzania urządzeniami Connected IO przy użyciu firewalla lub segmentacji sieci.

Kogo dotyczy

Connected IO (Connectedio) w wersji 2.1.0 oraz wszystkich wersjach wcześniejszych.

Uwagi

Podatność została ujawniona przez zespół Claroty Team82 i opublikowana w ich disclosure dashboard. Data publikacji CVE: 2023-08-04.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Connectedio Connected Io

    APP
    Connectedio
    ≤ 2.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-33372CRITICAL9.8PL ✓ten sam produkt

Hard-coded credentials w firmware Connected IO umożliwiają bypass uwierzytelnienia

CVE-2023-33373CRITICAL9.8PL ✓ten sam produkt

Connected IO: przechowywanie haseł i danych uwierzytelniających w postaci jawnego tekstu

CVE-2023-33374CRITICAL9.8PL ✓ten sam produkt

Connected IO: zdalne wykonanie poleceń OS przez protokół zarządzający

CVE-2023-33375CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w protokole komunikacyjnym Connected IO

CVE-2023-33377CRITICAL9.8PL ✓ten sam produkt

Command Injection w Connected IO — wykonanie dowolnych poleceń przez sieć