CRITICAL🇬🇧 English

CVE-2023-42810

Command Injection w bibliotece systeminformation dla Node.JS (SSID)

CVSS 9.8v3.1pub. 2023-09-21upd. 2024-11-21

Biblioteka systeminformation dla Node.JS w wersjach 5.0.0–5.21.6 zawiera podatność typu command injection umożliwiającą wykonanie dowolnych poleceń systemowych poprzez niezwalidowany parametr SSID. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co wskazuje na bardzo wysokie ryzyko dla aplikacji korzystających z tej biblioteki.

Pokaż oryginał (EN)

systeminformation is a System Information Library for Node.JS. Versions 5.0.0 through 5.21.6 have a SSID Command Injection Vulnerability. The problem was fixed with a parameter check in version 5.21.7. As a workaround, check or sanitize parameter strings that are passed to `wifiConnections()`, `wifiNetworks()` (string only).

🤖 Analiza AI
Jak działa

Funkcje `wifiConnections()` oraz `wifiNetworks()` przyjmują parametry wejściowe (ciągi znaków) bez odpowiedniej walidacji ani sanityzacji. Atakujący może przekazać specjalnie spreparowany ciąg zawierający złośliwe polecenia systemowe (command injection), które zostaną wykonane w kontekście procesu Node.JS. Problem wynika z klasycznej podatności CWE-77 — niewystarczającej neutralizacji znaków specjalnych używanych w poleceniach powłoki. Poprawka w wersji 5.21.7 wprowadza weryfikację parametrów wejściowych.

Skutki

Skuteczny atak pozwala atakującemu na wykonanie dowolnych poleceń systemowych na serwerze, co może prowadzić do pełnego przejęcia kontroli nad systemem, ujawnienia poufnych danych lub zakłócenia jego działania.

Mitygacja

Należy zaktualizować bibliotekę systeminformation do wersji 5.21.7 lub nowszej, w której wprowadzono weryfikację parametrów wejściowych. Jako tymczasowe obejście (workaround) należy ręcznie walidować i sanityzować ciągi znaków przekazywane do funkcji `wifiConnections()` oraz `wifiNetworks()` przed ich wywołaniem.

Kogo dotyczy

Biblioteka systeminformation dla Node.JS w wersjach od 5.0.0 do 5.21.6 (włącznie).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Systeminformation

    APP
    Systeminformation
    5.0.0 – 5.21.7 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-21315HIGH7.1⚠ KEVten sam produkt

The System Information Library for Node.JS (npm package "systeminformation") is an open source collection of f...

CVE-2026-50289HIGH8.7PL ✓ten sam produkt

Command injection w bibliotece systeminformation — funkcja networkInterfaces()

CVE-2026-26318HIGH8.8ten sam produkt

systeminformation is a System and OS information library for node.js. Versions prior to 5.31.0 are vulnerable ...

CVE-2026-26280HIGH8.4ten sam produkt

systeminformation is a System and OS information library for node.js. In versions prior to 5.30.8, a command i...

CVE-2025-68154HIGH8.1ten sam produkt

systeminformation is a System and OS information library for node.js. In versions prior to 5.27.14, the `fsSiz...