Уразливість у Sustainable Irrigation Platform дозволяє виконувати довільні команди
Виявлено критичну уразливість командної ін’єкції в Sustainable Irrigation Platform, що дозволяє віддалене виконання команд без автентифікації.
- CVSS
- 9.2 CRITICAL
- EPSS
- 84.77%
- Активно використовується
- немає в KEV
- Продукт
- sustainable irrigation platform
Що відомо
У Sustainable Irrigation Platform (версія до 5.2.16) виявлено критичну уразливість командної ін’єкції в плагіні cli_control, що дозволяє неавторизованим або CSRF-атакам виконувати довільні команди операційної системи через HTTP-інтерфейс плагіна. Зловмисники можуть активувати іригаційну станцію, використовуючи відсутність захисту паролем або стандартний пароль «opendoor», щоб отримати контроль над хостом.
Бізнес-вплив
Ця уразливість створює серйозну загрозу для інфраструктури, що використовує Sustainable Irrigation Platform, оскільки дозволяє віддалене виконання команд без автентифікації. Це може призвести до компрометації системи, втрати даних або порушення роботи іригаційних процесів, що критично для аграрного бізнесу та операторів інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до HTTP-інтерфейсу плагіна, змінити або вимкнути стандартний пароль «opendoor», а також перевірити журнали на ознаки зловмисної активності. Важливо впровадити захист від CSRF і ретельно контролювати права доступу до системи.