Produkt Storage Concentrator (SC oraz SCVM) zawiera podatność typu command injection w skrypcie debug.pl, dostępnym bez uwierzytelnienia. Luka ma ocenę CVSS 10.0 i umożliwia zdalnemu atakującemu przejęcie pełnej kontroli nad systemem z uprawnieniami root.
▸ Pokaż oryginał (EN)
Storage Concentrator (SC & SCVM) contains a command injection vulnerability within the debug.pl script that is reachable without authentication. A remote attacker can submit a specially crafted HTTP request containing a malicious payload that is processed without adequate input sanitization, resulting in arbitrary command execution with root-level privileges on the underlying system.
Atakujący wysyła specjalnie spreparowane żądanie HTTP zawierające złośliwy payload skierowany do skryptu debug.pl. Skrypt przetwarza dane wejściowe bez odpowiedniej sanityzacji, co pozwala na wstrzyknięcie i wykonanie dowolnych poleceń systemowych. Dostęp do podatnego endpointu nie wymaga żadnego uwierzytelnienia, co eliminuje bariery dla atakującego. Wykonane polecenia działają z uprawnieniami root na poziomie systemu operacyjnego.
Atakujący uzyskuje możliwość wykonania dowolnych poleceń z uprawnieniami root na podatnym urządzeniu, co oznacza pełne przejęcie kontroli nad systemem, możliwość kradzieży danych, instalacji backdoorów oraz dalszego lateral movement w sieci.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się kontakt z producentem (StoneFly) oraz zapoznanie się z poradnikiem CISA ICS-CERT ICSA-26-181-06. Do czasu zastosowania poprawki należy ograniczyć dostęp sieciowy do interfejsu zarządzania urządzenia (np. przez firewall lub segmentację sieci), aby uniemożliwić nieautoryzowanym podmiotom dostęp do podatnego skryptu.
Storage Concentrator (SC) oraz Storage Concentrator Virtual Machine (SCVM) firmy StoneFly — konkretne wersje wskazane w referencjach producenta (doradztwo CISA ICS ICSA-26-181-06)
Podatność dotyczy środowisk OT/ICS — poradnik został opublikowany przez CISA w ramach serii ICS Advisories (ICSA-26-181-06). Szczególną ostrożność powinny zachować organizacje eksponujące interfejsy zarządzania Storage Concentrator bezpośrednio na internet lub w sieciach przemysłowych.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X