Connected IO w wersji 2.1.0 i wcześniejszych zawiera podatność typu OS command injection w obsłudze polecenia 'set firewall' protokołu komunikacyjnego urządzenia. Umożliwia ona nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemu operacyjnego na podatnym urządzeniu.
▸ Pokaż oryginał (EN)
Connected IO v2.1.0 and prior has an OS command injection vulnerability in the set firewall command in part of its communication protocol, enabling attackers to execute arbitrary OS commands on devices.
Podatność wynika z niewystarczającej walidacji danych wejściowych w części protokołu komunikacyjnego odpowiedzialnej za obsługę polecenia 'set firewall'. Atakujący może przesłać specjalnie spreparowane dane zawierające złośliwe polecenia systemowe, które zostaną bezpośrednio zinterpretowane i wykonane przez system operacyjny urządzenia. Atak nie wymaga uwierzytelnienia ani interakcji użytkownika, a jego przeprowadzenie jest możliwe zdalnie przez sieć.
Atakujący może uzyskać pełną kontrolę nad urządzeniem, wykonując dowolne polecenia systemowe — co prowadzi do naruszenia poufności, integralności i dostępności systemu, w tym potencjalnego przejęcia urządzenia sieciowego.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecana jest aktualizacja oprogramowania powyżej wersji 2.1.0 oraz ograniczenie dostępu sieciowego do interfejsów komunikacyjnych urządzenia zgodnie z zasadą najmniejszych uprawnień.
Connected IO w wersji 2.1.0 oraz wszystkich wcześniejszych wersjach (routery Connected IO).
Podatność została ujawniona przez zespół badawczy Claroty Team82. Dotyczy urządzeń z kategorii routerów przemysłowych/IoT, co zwiększa potencjalne ryzyko w środowiskach OT/ICS.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HConnectedio Connected Io
APPConnectedio≤ 2.1.0
Powiązane podatności
Hard-coded credentials w firmware Connected IO umożliwiają bypass uwierzytelnienia
Connected IO: przechowywanie haseł i danych uwierzytelniających w postaci jawnego tekstu
Connected IO: zdalne wykonanie poleceń OS przez protokół zarządzający
Stack-based buffer overflow w protokole komunikacyjnym Connected IO
Argument injection w protokole iptables — Connected IO v2.1.0