Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των Η.Π.Α. (CISA) πρόσθεσε μια σοβαρή ευπάθεια, που επηρεάζει τους AirLink ALEOS routers της Sierra Wireless, στον κατάλογο των Γνωστών Εκμεταλλευόμενων Ευπαθειών (KEV).

Η ευπάθεια παρακολουθείται ως CVE-2018-4063 (βαθμολογία CVSS: 8.8/9.9) και σχετίζεται με μεταφόρτωση αρχείων χωρίς περιορισμούς, που μπορεί να αξιοποιηθεί για να επιτευχθεί απομακρυσμένη εκτέλεση κώδικα μέσω ενός κακόβουλου αιτήματος HTTP.
“Ένα ειδικά κατασκευασμένο αίτημα HTTP μπορεί να ανεβάσει ένα αρχείο, το οποίο σημαίνει ότι μπορεί να μεταφορτωθεί και εκτελέσιμος κώδικας και να δρομολογηθεί στον webserver“, ανέφερε η υπηρεσία. “Ένας επιτιθέμενος μπορεί να κάνει ένα αυθεντικοποιημένο αίτημα HTTP να ενεργοποιήσει αυτή την ευπάθεια“.
Δείτε επίσης: MITRE: Οι 25 πιο επικίνδυνες ευπάθειες λογισμικού του 2025
Sierra Wireless Routers: Ευπάθεια
Αξίζει να σημειωθεί ότι η ευπάθεια αυτή υπάρχει έξι χρόνια και οι σχετικές λεπτομέρειες κοινοποιήθηκαν δημόσια από την Cisco Talos τον Απρίλιο του 2019. Η εταιρεία την είχε περιγράψει ως μια εκμεταλλεύσιμη ευπάθεια απομακρυσμένης εκτέλεσης κώδικα στη λειτουργία “upload.cgi” του ACEManager (έκδοση 4.9.3 του firmware του Sierra Wireless AirLink ES450). Η Talos ανέφερε την ευπάθεια στην καναδική εταιρεία τον Δεκέμβριο του 2018.
“Αυτή η ευπάθεια υπάρχει στη δυνατότητα μεταφόρτωσης αρχείων των templates εντός του AirLink 450“, δήλωσε η εταιρεία. “Κατά τη μεταφόρτωση template files, μπορείτε να καθορίσετε το όνομα του αρχείου που ανεβάζετε“.

“Δεν υπάρχουν περιορισμοί που να προστατεύουν τα αρχεία που βρίσκονται ήδη στη συσκευή, τα οποία χρησιμοποιούνται για κανονική λειτουργία. Εάν ένα αρχείο ανεβεί με το ίδιο όνομα με ένα αρχείο που ήδη υπάρχει στον κατάλογο, τότε κληρονομεί τα δικαιώματα αυτού του αρχείου“.
Η Talos σημείωσε ότι ορισμένα από τα αρχεία που υπάρχουν στον κατάλογο (π.χ., “fw_upload_init.cgi” ή “fw_status.cgi”) έχουν εκτελέσιμα δικαιώματα στη συσκευή, πράγμα που σημαίνει ότι ένας επιτιθέμενος μπορεί να στείλει αιτήματα HTTP στο σημείο τερματισμού “/cgi-bin/upload.cgi” για να ανεβάσει ένα αρχείο με το ίδιο όνομα και να επιτύχει εκτέλεση κώδικα.
Δείτε επίσης: Νέες ευπάθειες React RSC επιτρέπουν DoS και έκθεση κώδικα πηγής
Αυτό επιδεινώνεται από το γεγονός ότι το ACEManager λειτουργεί ως root, επιτρέποντας σε οποιοδήποτε script ή εκτελέσιμο αρχείο, που ανεβαίνει στη συσκευή, να εκτελείται επίσης με αυξημένα δικαιώματα.

Η προσθήκη της CVE-2018-4063 στον κατάλογο KEV έρχεται μια μέρα μετά από ανάλυση honeypot από την Forescout, η οποία αποκάλυψε ότι οι βιομηχανικοί routers είναι οι πιο συχνοί στόχοι κυβερνοεπιθέσεων σε περιβάλλοντα OT. Οι κακόβουλοι παράγοντες προσπαθούν να παραδώσουν botnet και cryptocurrency miner malware όπως τα RondoDox, Redtail και ShadowV2 εκμεταλλευόμενοι τις ακόλουθες ευπάθειες:
- CVE-2024-12856 (δρομολογητές Four-Faith)
- CVE-2024-0012, CVE-2024-9474 και CVE-2025-0108 (Palo Alto Networks PAN-OS)
Δείτε επίσης: Η CISA πρόσθεσε ευπάθεια του OSGeo GeoServer στον Κατάλογο KEV
Έχουν επίσης καταγραφεί επιθέσεις από μια προηγουμένως άγνωστη απειλητική ομάδα, με το όνομα Chaya_005, που εκμεταλλεύτηκε τη CVE-2018-4063 στις αρχές Ιανουαρίου 2024 για να ανεβάσει ένα μη καθορισμένο κακόβουλο payload με το όνομα “fw_upload_init.cgi”. Δεν έχουν ανιχνευτεί περαιτέρω επιτυχημένες προσπάθειες εκμετάλλευσης από τότε.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
