Krytyczna luka OS command injection w wg-easy 15.3.0 umożliwia wykonanie kodu jako root
Krytyczna luka OS command injection w wg-easy 15.3.0 umożliwia wykonanie kodu jako root przez użytkowników z uprawnieniem clients.create.
- CVSS
- 9.9 CRITICAL
- EPSS
- 81.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W wg-easy 15.3.0 wykryto krytyczną lukę OS command injection, która pozwala użytkownikom z uprawnieniem clients.create na wykonanie dowolnych poleceń jako root. Luka wynika z braku neutralizacji znaków nowej linii w polu nazwy klienta, co umożliwia wstrzyknięcie i wykonanie poleceń w konfiguracji WireGuard.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa infrastruktury VPN, ponieważ atakujący z uprawnieniami do tworzenia klientów może uzyskać pełną kontrolę nad systemem z uprawnieniami root. Może to prowadzić do nieautoryzowanego dostępu, eskalacji uprawnień oraz potencjalnego przejęcia całej infrastruktury sieciowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od dostawcy wg-easy oraz ich wdrożenie. W międzyczasie ogranicz uprawnienia clients.create do zaufanych użytkowników oraz monitoruj logi systemowe pod kątem podejrzanej aktywności. Redukuj ekspozycję usługi na zewnętrzne sieci i weryfikuj integralność kopii zapasowych. W przypadku korzystania z usług DataHouse, skontaktuj się w celu weryfikacji wersji oprogramowania i wsparcia w zarządzaniu łatkami.