CRITICAL🇬🇧 English

CVE-2023-3991

Command injection w FreshTomato — zdalne wykonanie poleceń przez iperfrun.cgi

CVSS 10.0v3.1pub. 2023-10-16upd. 2024-11-21

W firmware FreshTomato 2023.3 wykryto krytyczną podatność typu OS command injection w module iperfrun.cgi serwera HTTP. Atakujący bez żadnego uwierzytelnienia może zdalnie wykonać dowolne polecenia systemowe na urządzeniu.

Pokaż oryginał (EN)

An OS command injection vulnerability exists in the httpd iperfrun.cgi functionality of FreshTomato 2023.3. A specially crafted HTTP request can lead to arbitrary command execution. An attacker can send an HTTP request to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Podatność znajduje się w komponencie iperfrun.cgi wchodzącym w skład serwera httpd oprogramowania FreshTomato. Wysyłając specjalnie spreparowane żądanie HTTP, napastnik jest w stanie wstrzyknąć i wykonać dowolne polecenia systemu operacyjnego. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika, a zakres oddziaływania wykracza poza komponent, w którym podatność występuje (S:C).

Skutki

Atakujący może przejąć pełną kontrolę nad urządzeniem, uzyskując dostęp do poufnych danych, modyfikując konfigurację oraz potencjalnie wykorzystując skompromitowane urządzenie jako punkt wyjścia do dalszych ataków w sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu do panelu administracyjnego urządzenia wyłącznie do zaufanych adresów IP oraz wyłączenie zdalnego dostępu do interfejsu HTTP, jeśli nie jest wymagany.

Kogo dotyczy

FreshTomato w wersji 2023.3

Uwagi

Podatność została opublikowana przez GovTech CSG w dniu 16 października 2023 r. CVSS osiąga maksymalną wartość 10.0, co odzwierciedla brak wymagań co do uwierzytelnienia i pełny zakres możliwych skutków.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Freshtomato

    OS
    Freshtomato
    2023.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2022-42484CRITICAL9.8PL ✓ten sam produkt

Command injection w FreshTomato 2022.5 — zdalne wykonanie poleceń przez httpd

CVE-2022-28664CRITICAL9.8PL ✓ten sam produkt

Uszkodzenie pamięci w FreshTomato — podatność w dekodowaniu URL w httpd

CVE-2022-28665CRITICAL9.8PL ✓ten sam produkt

FreshTomato: memory corruption w module unescape serwera httpd

CVE-2022-38451HIGH7.5ten sam produkt

A directory traversal vulnerability exists in the httpd update.cgi functionality of FreshTomato 2022.5. A spec...