PT-2022-23285 · Airspan · Airspan Airspot 5410
CVE-2022-36267
·
Publicado
2022-08-08
·
Atualizado
2026-05-05
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Airspan AirSpot 5410, versões 0.3.4.1-4 e anteriores
Descrição
A vulnerabilidade diz respeito a uma injeção remota de comando sem autenticação. Ela permite que a funcionalidade ping seja acionada sem autenticação do usuário, por meio da criação de uma solicitação HTTP maliciosa e da injeção de código em um dos parâmetros, possibilitando a execução remota de código. Isso é explorado por meio do arquivo binário /home/www/cgi-bin/diagnostics.cgi, que aceita solicitações não autenticadas e dados não sanitizados. Como resultado, um agente mal-intencionado pode criar uma solicitação específica para interagir remotamente com o dispositivo.
Recomendações
Para as versões 0.3.4.1-4 e anteriores do Airspan AirSpot 5410, considere desativar o arquivo binário /home/www/cgi-bin/diagnostics.cgi como uma solução temporária até que um patch esteja disponível. Restrinja o acesso a este arquivo para minimizar o risco de exploração. Evite usar dados não sanitizados em solicitações HTTP para o dispositivo afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Airspan Airspot 5410