Ubiquiti verhelpt tientallen kwetsbaarheden in UniFi-productlijn

Command injection, CRLF-injectie en actieve debugcode in diverse UniFi-producten van Ubiquiti kunnen leiden tot rechtenescalatie en ongeautoriseerde toegang tot beheerinterfaces.

Ubiquiti heeft kwetsbaarheden verholpen in een groot deel van zijn UniFi-productlijn, waaronder UniFi Protect, UniFi OS, de UniFi Network- en Connect-applicaties, UniFi Access, UniFi OS Server, UID Enterprise Agent en UniFi Talk. Het NCSC noemt 22 CVE’s in totaal, met een geschatte kans op misbruik van gemiddeld en mogelijke schade van hoog.

De kwetsbaarheden betreffen voornamelijk onvoldoende inputvalidatie en gebrekkige toegangscontrole. Aanvallers met netwerktoegang — soms zonder verhoogde rechten, soms juist wel — kunnen daardoor command injection uitvoeren op het apparaat en willekeurige commando’s laten draaien met de rechten van het getroffen proces. Sommige UniFi OS-apparaten bevatten daarnaast een kwetsbaarheid waarbij onvoldoende neutralisatie van CRLF-tekens authenticatiemechanismen kan omzeilen, wat ongeautoriseerde toegang tot apparaatfuncties of beheerinterfaces mogelijk maakt. Ook is er actieve debugcode aangetroffen die rechtenescalatie toelaat voor een aanvaller met lage rechten op het netwerk.

Getroffen zijn onder meer Cloud Gateways, Cloud Keys, Dream Machines en Dream Routers, Enterprise Firewall Core, netwerkopslag- en videorecorderapparatuur, en de UniFi Protect AI Key. Ubiquiti heeft voor de genoemde producten updates uitgebracht; details staan in Ubiquiti’s eigen Security Advisory Bulletin 067.

Voor MKB-bedrijven met UniFi-apparatuur in gebruik — vaak juist gekozen vanwege de toegankelijke prijs voor zakelijke netwerkhardware — is dit een goed moment om te controleren of de beheerinterfaces van UniFi-apparaten onnodig vanaf het internet bereikbaar zijn, naast het installeren van de updates zelf.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.