PT-2021-7505 · Lantronix+1 · Lantronix Premierwave 2050+1

·

CVE-2021-21881

·

Publicado

2021-12-22

·

Atualizado

2025-06-23

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Lantronix PremierWave 2050 versão 8.9.0.0R4
Hirschmann BAT-C2 (versões afetadas não especificadas)
Descrição
Existe uma vulnerabilidade de injeção de comando na funcionalidade Web Manager Wireless Network Scanner, permitindo que uma solicitação HTTP especialmente criada leve à execução de comandos. Um invasor pode fazer uma solicitação HTTP autenticada para acionar essa vulnerabilidade. A vulnerabilidade também está presente no firmware do cliente WLAN Hirschmann BAT-C2 devido à neutralização insuficiente de elementos especiais usados em um comando do sistema operacional, o que pode ser explorado enviando uma solicitação HTTP especialmente criada para executar código arbitrário.
Recomendações
Para o Lantronix PremierWave 2050 versão 8.9.0.0R4, considere desativar a funcionalidade Web Manager Wireless Network Scanner até que um patch esteja disponível.
Para o Hirschmann BAT-C2, restrinja o acesso ao firmware do cliente WLAN para minimizar o risco de exploração.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-07024
CVE-2021-21881

Produtos afetados

Hirschmann Bat-C2
Lantronix Premierwave 2050