Krytyczna luka OS command injection w Autel Maxi Charger Single do wersji V1.03.51
Krytyczna luka OS command injection w Autel Maxi Charger Single do wersji V1.03.51 umożliwia zdalne wykonanie poleceń systemowych przez nieautoryzowanego atakującego.
- CVSS
- 10.0 CRITICAL
- EPSS
- 89.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Autel Maxi Charger Single z firmware do wersji V1.03.51 posiada krytyczną lukę pozwalającą na wykonanie poleceń systemu operacyjnego przez nieautoryzowanego atakującego poprzez endpoint /test na porcie TCP 9002. Luka umożliwia zdalne wykonanie dowolnych komend systemowych.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 10.0 pozwala atakującemu na pełne przejęcie kontroli nad urządzeniem, co może prowadzić do poważnych zakłóceń w działaniu infrastruktury oraz potencjalnego dostępu do sieci wewnętrznej. Wdrożenie urządzeń z podatnym firmware może skutkować poważnymi zagrożeniami dla bezpieczeństwa operacyjnego i danych firmowych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję firmware swoich urządzeń Autel Maxi Charger Single i skontaktować się z dostawcą w celu uzyskania aktualizacji. W międzyczasie zaleca się ograniczenie dostępu do portu TCP 9002 tylko do zaufanych sieci, monitorowanie logów pod kątem podejrzanej aktywności oraz przygotowanie planu szybkiego reagowania na incydenty.