Podatność umożliwia nieuwierzytelnionemu zdalnemu atakującemu wykonanie dowolnych poleceń na dotkniętym urządzeniu. Wysoki poziom zagrożenia wynika z braku wymogu uwierzytelnienia oraz pełnego zakresu możliwych skutków (poufność, integralność, dostępność).
▸ Pokaż oryginał (EN)
An unauthenticated remote attacker can execute any command on the affected device due to not correctly verifying the origin of a communication channel.
Urządzenie nie weryfikuje poprawnie źródła (pochodzenia) kanału komunikacyjnego, co odpowiada podatności klasy CWE-346 (Origin Validation Error). Atakujący może podszywać się pod zaufane źródło lub wysyłać żądania z nieautoryzowanego kanału, które są akceptowane jako legalne. W rezultacie możliwe jest przesyłanie i wykonywanie dowolnych poleceń bez konieczności posiadania poświadczeń.
Atakujący uzyskuje możliwość wykonania dowolnego polecenia na urządzeniu, co może prowadzić do pełnego przejęcia kontroli, ujawnienia poufnych danych, modyfikacji konfiguracji lub wyłączenia urządzenia.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu sieciowego do dotkniętych urządzeń przez firewall lub segmentację sieci, do czasu wdrożenia oficjalnej poprawki.
Wersje wskazane w referencjach producenta (szczegóły dostępne na stronie Claroty Team82 Disclosure Dashboard dla CVE-2023-49899).
Podatność została ujawniona za pośrednictwem platformy Claroty Team82 Disclosure Dashboard. Brak informacji o publicznym exploicie lub wpisie w CISA KEV.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H