CVE-2010-5330
Ubiquiti AirOS Command Injection Vulnerability
Beschreibung
CVE-2010-5330 ist eine Command-Injection-Schwachstelle in Ubiquiti AirOS, der Firmware, die Ubiquiti-Wireless-Netzwerkgeräte betreibt. Die Schwachstelle befindet sich im stainfo.cgi-Skript, das Parameter aus HTTP-GET-Anfragen nicht ordnungsgemäß bereinigt und so einem nicht authentifizierten entfernten Angreifer die Einschleusung und Ausführung beliebiger Betriebssystembefehle ermöglicht. CISA hat CVE-2010-5330 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung gegen Ubiquiti-Geräte bestätigt. Mit einem EPSS-Score von 0,56 % (98,1. Perzentile) stellt diese Schwachstelle ein hochwahrscheinliches Angriffsziel dar, was angesichts der weiten Verbreitung von Ubiquiti-Geräten in Unternehmens- und Providernetzwerken besonders besorgniserregend ist.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| ui | airos | < 4.0.1; >= 4.0.2, < 5.3.5; >= 5.3.6, < 5.4.5 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://community.ubnt.com/t5/airMAX-General-Discussion/AirOS-Security-Exploit-Updated-Firmware/td-p/212974(Issue Tracking, Patch, Vendor Advisory)
- https://www.exploit-db.com/exploits/14146(Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2010-5330(US Government Resource)
Schwachstellentyp
CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
CWE-78 beschreibt eine Schwachstelle, bei der Software einen Betriebssystembefehl unter Verwendung extern beeinflusster Eingaben konstruiert, aber spezielle Elemente, die den beabsichtigten Befehl verändern könnten, nicht ordnungsgemäß neutralisiert. Bei CVE-2010-5330 übergibt das stainfo.cgi-Skript in Ubiquiti AirOS benutzerdefinierte GET-Parameter direkt an Shell-Befehle ohne Bereinigung, wodurch ein Angreifer über Shell-Metazeichen beliebige Befehle anhängen kann.
Weitere Informationen: CWE-78 — Improper Neutralization of Special Elements used in an OS Command
Auswirkungsanalyse
CVE-2010-5330 gewährt nicht authentifizierten entfernten Angreifern vollständige Befehlsausführung auf Ubiquiti-AirOS-Geräten und ermöglicht die vollständige Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit des Geräts. Angreifer können WLAN-Zugangsdaten, Netzwerkkonfigurationen und Authentifizierungsschlüssel vom Gerät extrahieren und damit die Sicherheit der gesamten drahtlosen Infrastruktur gefährden. Mit der Fähigkeit zur Befehlsausführung können Angreifer persistente Hintertüren installieren, Routing-Tabellen modifizieren, Netzwerkverkehr abfangen oder das kompromittierte Gerät als Sprungbrett für laterale Bewegung in verbundene Netzwerke nutzen. Die Verfügbarkeitsauswirkung erstreckt sich über das einzelne Gerät hinaus — kompromittierte Ubiquiti-Access-Points und -Bridges können die Konnektivität für alle abhängigen Clients und nachgelagerten Netzwerksegmente stören.
Exploit-Reifegrad
CVE-2010-5330 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was die aktive Ausnutzung gegen Ubiquiti-AirOS-Geräte in realen Angriffen bestätigt. Der EPSS-Score von 0,56 % (98,1. Perzentile) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit, die auf die Einfachheit des Angriffs (eine einzige GET-Anfrage) und die breite Verfügbarkeit von Exploit-Code zurückzuführen ist. Die weite Verbreitung der Ubiquiti-AirOS-Plattform in Outdoor-Wireless-Netzwerken und ISP-Infrastrukturen macht diese Schwachstelle besonders attraktiv für Botnet-Betreiber und Angreifer auf Netzwerkebene.
Behebung
- Pflichtmaßnahme laut CISA KEV: Aktualisieren Sie alle Ubiquiti-AirOS-Geräte umgehend auf die neueste Firmware-Version, die die Command Injection in stainfo.cgi behebt.
- Beschränken Sie den HTTP/HTTPS-Management-Zugriff auf Ubiquiti-Geräte, indem Sie Management-Interfaces an dedizierte VLAN-Segmente binden und ACLs implementieren, die Verbindungen nur von autorisierten Management-Stationen zulassen.
- Deaktivieren Sie das HTTP-Management-Interface, wo möglich, und verwenden Sie SSH mit schlüsselbasierter Authentifizierung für die Geräteverwaltung.
- Überprüfen Sie alle Ubiquiti-AirOS-Geräte auf Anzeichen einer Kompromittierung, einschließlich unerwarteter Konfigurationsänderungen, unautorisierter Benutzerkonten und unbekannter geplanter Aufgaben oder Startskripte.
- Implementieren Sie Netzwerküberwachung zur Erkennung von Ausnutzungsversuchen, insbesondere die Überwachung von HTTP-GET-Anfragen an stainfo.cgi, die Shell-Metazeichen oder Command-Injection-Muster enthalten.
Technische Details
CVE-2010-5330 ist eine Command-Injection-Schwachstelle im stainfo.cgi-Webinterface-Skript der Ubiquiti-AirOS-Firmware. Das Skript nimmt Parameter über HTTP-GET-Anfragen entgegen und übergibt diese unbereinigt an einen Betriebssystem-Shell-Befehl, wahrscheinlich über einen system()- oder popen()-Aufruf im CGI-Handler. Ein Angreifer kann Shell-Metazeichen wie Semikolons, Pipes oder Backticks einschleusen, um beliebige OS-Befehle anzuhängen, die mit den Privilegien des Webserver-Prozesses ausgeführt werden, der auf eingebetteten Ubiquiti-Geräten typischerweise als Root läuft. Der Angriff ist vollständig unauthentifiziert und erfordert lediglich HTTP-Zugang zum Management-Interface des Geräts.
Häufig gestellte Fragen
Wird CVE-2010-5330 aktiv ausgenutzt?
Ja. CVE-2010-5330 ist im CISA Known Exploited Vulnerabilities-Katalog als aktiv ausgenutzt bestätigt. Der EPSS-Score von 0,56 % (98,1. Perzentile) und die Verfügbarkeit öffentlichen Exploit-Codes bestätigen hohe Ausnutzungsaktivität gegen Ubiquiti-AirOS-Geräte.
Welche Produkte sind von CVE-2010-5330 betroffen?
CVE-2010-5330 betrifft Ubiquiti-AirOS-Firmware, die auf verschiedenen Ubiquiti-Wireless-Netzwerkprodukten einschließlich airMAX und anderen Outdoor-Wireless-Plattformen läuft. Alle AirOS-Versionen mit dem verwundbaren stainfo.cgi-Skript sind betroffen.
Wie behebe ich CVE-2010-5330?
Aktualisieren Sie die Ubiquiti-AirOS-Firmware auf die neueste verfügbare Version. Beschränken Sie zusätzlich den Zugriff auf das Management-Interface auf vertrauenswürdige Netzwerke und erwägen Sie, den HTTP-Zugang zugunsten von SSH-Management zu deaktivieren.
Wie schwerwiegend ist CVE-2010-5330?
CVE-2010-5330 ist eine kritische Command-Injection-Schwachstelle, die nicht authentifizierten entfernten Angreifern vollständige Befehlsausführung auf Ubiquiti-Geräten gewährt. Da diese Geräte häufig als Netzwerkinfrastruktur dienen, kann eine Kompromittierung ganze Netzwerksegmente und alle verbundenen Clients betreffen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.