Krytyczna luka w Sustainable Irrigation Platform umożliwiająca wykonanie poleceń systemowych
Luka command injection w Sustainable Irrigation Platform do wersji 5.2.16 umożliwia zdalne wykonanie poleceń systemowych. Zalecane szybkie działania zabezpieczające.
- CVSS
- 9.2 CRITICAL
- EPSS
- 84.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- sustainable irrigation platform
Co wiadomo
W Sustainable Irrigation Platform (SIP) do wersji 5.2.16 wykryto lukę typu command injection w opcjonalnym wtyczce cli_control. Pozwala ona nieautoryzowanym atakującym lub poprzez ataki CSRF na wykonanie dowolnych poleceń systemowych przez przesłanie złośliwego ładunku HTTP i aktywację stacji nawadniającej.
Wpływ biznesowy
Luka o wysokim poziomie krytyczności (CVSS 9.2) umożliwia zdalne wykonanie kodu na hoście systemu nawadniania, co może prowadzić do przejęcia kontroli nad infrastrukturą. Operatorzy systemów i właściciele infrastruktury powinni traktować tę podatność jako poważne zagrożenie dla ciągłości działania i bezpieczeństwa środowiska IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od dostawcy dan-in-ca dla Sustainable Irrigation Platform. W międzyczasie ograniczyć dostęp do interfejsu HTTP wtyczki cli_control, zweryfikować i zmienić domyślne hasło 'opendoor', monitorować logi pod kątem podejrzanych aktywności oraz stosować mechanizmy ochrony przed CSRF i nieautoryzowanym dostępem.