CRITICAL🇬🇧 English

CVE-2023-33377

Command Injection w Connected IO — wykonanie dowolnych poleceń przez sieć

CVSS 9.8v3.1pub. 2023-08-04upd. 2024-11-21

Connected IO w wersji 2.1.0 i wcześniejszych zawiera podatność typu OS command injection w obsłudze polecenia 'set firewall' protokołu komunikacyjnego urządzenia. Umożliwia ona nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemu operacyjnego na podatnym urządzeniu.

Pokaż oryginał (EN)

Connected IO v2.1.0 and prior has an OS command injection vulnerability in the set firewall command in part of its communication protocol, enabling attackers to execute arbitrary OS commands on devices.

🤖 Analiza AI
Jak działa

Podatność wynika z niewystarczającej walidacji danych wejściowych w części protokołu komunikacyjnego odpowiedzialnej za obsługę polecenia 'set firewall'. Atakujący może przesłać specjalnie spreparowane dane zawierające złośliwe polecenia systemowe, które zostaną bezpośrednio zinterpretowane i wykonane przez system operacyjny urządzenia. Atak nie wymaga uwierzytelnienia ani interakcji użytkownika, a jego przeprowadzenie jest możliwe zdalnie przez sieć.

Skutki

Atakujący może uzyskać pełną kontrolę nad urządzeniem, wykonując dowolne polecenia systemowe — co prowadzi do naruszenia poufności, integralności i dostępności systemu, w tym potencjalnego przejęcia urządzenia sieciowego.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecana jest aktualizacja oprogramowania powyżej wersji 2.1.0 oraz ograniczenie dostępu sieciowego do interfejsów komunikacyjnych urządzenia zgodnie z zasadą najmniejszych uprawnień.

Kogo dotyczy

Connected IO w wersji 2.1.0 oraz wszystkich wcześniejszych wersjach (routery Connected IO).

Uwagi

Podatność została ujawniona przez zespół badawczy Claroty Team82. Dotyczy urządzeń z kategorii routerów przemysłowych/IoT, co zwiększa potencjalne ryzyko w środowiskach OT/ICS.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Connectedio Connected Io

    APP
    Connectedio
    ≤ 2.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
FirewallCommand Injection
CWE
Referencje

Powiązane podatności

CVE-2023-33372CRITICAL9.8PL ✓ten sam produkt

Hard-coded credentials w firmware Connected IO umożliwiają bypass uwierzytelnienia

CVE-2023-33373CRITICAL9.8PL ✓ten sam produkt

Connected IO: przechowywanie haseł i danych uwierzytelniających w postaci jawnego tekstu

CVE-2023-33374CRITICAL9.8PL ✓ten sam produkt

Connected IO: zdalne wykonanie poleceń OS przez protokół zarządzający

CVE-2023-33375CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w protokole komunikacyjnym Connected IO

CVE-2023-33376CRITICAL9.8PL ✓ten sam produkt

Argument injection w protokole iptables — Connected IO v2.1.0