Podatność Improper Access Control w aplikacji UniFi Connect umożliwia atakującemu z dostępem do sieci wykonanie command injection na urządzeniu hosta. Krytyczny poziom CVSS 10.0 oznacza pełne zagrożenie poufności, integralności i dostępności systemu bez konieczności uwierzytelnienia.
▸ Pokaż oryginał (EN)
A malicious actor with access to the network could exploit an Improper Access Control vulnerability found in UniFi Connect Application to execute a Command Injection on the host device.
Atakujący posiadający dostęp do sieci, w której działa UniFi Connect Application, może wykorzystać nieprawidłową kontrolę dostępu (CWE-284) do wysłania złośliwego żądania. Brak odpowiednich mechanizmów autoryzacji pozwala na wstrzyknięcie poleceń systemowych (command injection), które są następnie wykonywane przez urządzenie hosta z podwyższonymi uprawnieniami. Atak nie wymaga uwierzytelnienia ani interakcji ze strony użytkownika, a jego zakres wykracza poza aplikację (Scope: Changed).
Atakujący może uzyskać pełną kontrolę nad urządzeniem hosta, w tym odczytać poufne dane, zmodyfikować konfigurację systemu lub doprowadzić do jego niedostępności. Możliwe jest również wykorzystanie przejętego urządzenia do dalszego ruchu lateralnego w sieci (lateral movement).
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://community.ui.com/releases/Security-Advisory-Bulletin-066-066/984eceb3-49c8-4227-942d-671c289b3afc. Zaleca się również ograniczenie dostępu sieciowego do interfejsu UniFi Connect Application wyłącznie do zaufanych hostów za pomocą firewall lub segmentacji sieci do czasu wdrożenia aktualizacji.
UniFi Connect Application — wersje wskazane w referencjach producenta (Ubiquiti)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HUi Unifi Connect Application
APPUi< 3.24.20
Powiązane podatności
Nieprawidłowa kontrola dostępu w UniFi OS — nieautoryzowane zmiany systemowe
Path Traversal w UniFi OS — dostęp do plików systemowych i przejęcie konta
Command Injection w UniFi OS via nieprawidłowa walidacja wejścia
Command injection w Ubiquiti AirOS via stainfo.cgi (ifname)
SQL Injection w UniFi Talk Application umożliwia eskalację uprawnień