Krytyczna luka OS Command Injection w Haiwell IoT Cloud HMI Gateway
Krytyczna luka OS command injection w Haiwell IoT Cloud HMI Gateway umożliwia wykonanie poleceń z uprawnieniami roota. Zalecane szybkie aktualizacje i ograniczenie dostępu.
- CVSS
- 10.0 CRITICAL
- EPSS
- 79.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W produkcie Haiwell IoT Cloud HMI Gateway wykryto krytyczną lukę typu OS command injection w funkcji Net Check dostępnym pod endpointem /setting. Błąd pozwala na wykonanie dowolnych poleceń systemowych z uprawnieniami roota poprzez niewłaściwe filtrowanie danych wejściowych w zdarzeniu cmdPing Socket.io.
Wpływ biznesowy
Luka ta umożliwia atakującemu pełne przejęcie kontroli nad urządzeniem, co może prowadzić do poważnych naruszeń bezpieczeństwa, utraty danych oraz zakłóceń w działaniu infrastruktury IoT. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo podejść do jej eliminacji, aby zabezpieczyć środowisko przed potencjalnymi atakami.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności poprawek od producenta Haiwell oraz ich szybkie wdrożenie. W międzyczasie należy ograniczyć dostęp do endpointu /setting, monitorować logi pod kątem podejrzanej aktywności oraz minimalizować ekspozycję urządzeń IoT w sieci. Warto również zweryfikować konfigurację zabezpieczeń i wykonać kopie zapasowe. DataHouse wspiera w weryfikacji wersji oprogramowania oraz w zarządzaniu aktualizacjami i monitoringu bezpieczeństwa.