PT-2022-3796 · Robustel · Robustel R1510
Francesco Benvenuto
·
Publicado
2022-06-14
·
Atualizado
2022-07-12
·
CVE-2022-33326
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Robustel R1510 versão 3.3.0
Descrição
Existem várias vulnerabilidades de injeção de comando nas funcionalidades dos pontos de extremidade ajax do web server. Um pacote de rede especialmente criado pode levar à execução de comandos arbitrários. Um invasor pode enviar uma sequência de solicitações para acionar essas vulnerabilidades. O endpoint da API
/ajax/config rollback/ é afetado por uma vulnerabilidade de injeção de comando. A função config rollback() também é vulnerável devido à falta de medidas para neutralizar elementos especiais usados no comando do sistema operacional. A exploração da vulnerabilidade pode permitir que um invasor remoto execute comandos arbitrários enviando solicitações especialmente criadas.Recomendações
Para o Robustel R1510 versão 3.3.0, considere desativar a função
config rollback() até que um patch esteja disponível. Restrinja o acesso ao endpoint da API /ajax/config rollback/ para minimizar o risco de exploração. Evite usar a funcionalidade config rollback no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Robustel R1510