Betroffen ist das Gerät HWL-2511-SS von Hytec Inter. In dessen Web-Oberfläche befindet sich ein CGI-Skript zur Verarbeitung von Anfragen, das übergebene Eingaben nicht ausreichend prüft, bevor sie an das zugrunde liegende Betriebssystem weitergereicht werden. Dadurch entsteht eine Befehlsinjektion: Ein Angreifer kann an die erwarteten Parameter eigene Systembefehle anhängen, die das Gerät anschließend ausführt. Auf diesem Weg lassen sich Konfigurationen verändern, Daten auslesen oder dauerhafte Zugänge einrichten – im Ergebnis droht die Übernahme des Geräts. Da der fehlerhafte Programmteil über die Weboberfläche erreichbar ist, genügt für einen Angriff der Netzwerkzugriff auf diese Oberfläche. Besonders kritisch ist das bei Geräten, deren Verwaltungszugang aus unsicheren Netzen oder gar aus dem Internet erreichbar ist.
CVE-2022-36553
9,8
CRITICAL
CVSS Basis-Score
Beschreibung