PT-2022-3451 · Sercomm · Sercomm H500S

Publicado

2022-06-01

·

Atualizado

2022-06-09

·

CVE-2021-44080

CVSS v2.0

10

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do SerComm h500s anteriores à versão corrigida
Descrição
O problema existe devido à falta de neutralização de elementos especiais usados no comando do sistema operacional. Isso permite que um invasor remoto execute comandos arbitrários por meio do parâmetro connection type. A vulnerabilidade pode ser explorada através do endpoint “statussupport diagnostic tracing.json”, permitindo que administradores conectados executem comandos arbitrários do sistema operacional como root no dispositivo.
Recomendações
Para versões do SerComm h500s anteriores à versão corrigida, considere desativar o endpoint statussupport diagnostic tracing.json até que um patch esteja disponível. Restrinja o acesso ao parâmetro connection type para minimizar o risco de exploração. Evite usar o parâmetro connection type no endpoint afetado até que o problema seja resolvido.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-04229
CVE-2021-44080

Produtos afetados

Sercomm H500S