CRITICAL🇬🇧 English

CVE-2023-41011

RCE w bramce China Mobile Intelligent Home Gateway HG6543C4

CVSS 9.8v3.1pub. 2023-09-14upd. 2024-11-21

Krytyczna podatność klasy command injection w urządzeniu China Mobile Intelligent Home Gateway v.HG6543C4 umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu. Wysoki wynik CVSS 9.8 wskazuje na poważne zagrożenie dla bezpieczeństwa sieci domowych korzystających z tego sprzętu.

Pokaż oryginał (EN)

Command Execution vulnerability in China Mobile Communications China Mobile Intelligent Home Gateway v.HG6543C4 allows a remote attacker to execute arbitrary code via the shortcut_telnet.cg component.

🤖 Analiza AI
Jak działa

Podatność tkwi w komponencie shortcut_telnet.cg dostępnym w oprogramowaniu sprzętowym (firmware) bramki. Atakujący może wysłać specjalnie spreparowane żądanie sieciowe do tego komponentu, co prowadzi do wykonania dowolnych poleceń systemowych bez konieczności posiadania poświadczeń. Mechanizm odpowiada klasyfikacji CWE-77 (Improper Neutralization of Special Elements used in a Command), co oznacza brak odpowiedniego filtrowania danych wejściowych przekazywanych do powłoki systemowej.

Skutki

Atakujący może przejąć pełną kontrolę nad urządzeniem, wykonując dowolny kod z jego poziomu, co może skutkować naruszeniem poufności, integralności oraz dostępności całej sieci domowej obsługiwanej przez bramkę.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Do czasu wdrożenia poprawki zaleca się ograniczenie dostępu sieciowego do interfejsu zarządzania urządzenia oraz izolację urządzenia od krytycznych segmentów sieci.

Kogo dotyczy

China Mobile Intelligent Home Gateway w wersji firmware HG6543C4

Uwagi

Szczegóły techniczne podatności zostały opublikowane w repozytorium GitHub przez odkrywcę (użytkownik te5tb99), co oznacza, że informacje o sposobie wykorzystania są publicznie dostępne.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Chinamobile Intelligent Home Gateway

    HW
    Chinamobile
    wszystkie wersje
  • Chinamobile Intelligent Home Gateway Firmware

    OS
    Chinamobile
    hg6543c4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2023-41012CRITICAL9.8PL ✓ten sam produkt

RCE w mechanizmie uwierzytelniania bramki China Mobile HG6543C4

CVE-2021-33963CRITICAL9.8PL ✓ten sam vendor

Command injection w routerze China Mobile An Lianbao WF-1 via API

CVE-2021-30228CRITICAL9.8PL ✓ten sam vendor

Command Injection w routerze China Mobile An Lianbao WF-1 przez API ZRAndlink

CVE-2021-25812CRITICAL9.8PL ✓ten sam vendor

Command injection w routerze China Mobile An Lianbao WF-1 poprzez parametr 'ip'

CVE-2021-30230CRITICAL9.8PL ✓ten sam vendor

Command Injection w routerze China Mobile An Lianbao WF-1