De Amerikaanse cybersecurityorganisatie CISA meldt dat een kwetsbaarheid in Lantronix EDS5000 serial-to-IP device servers momenteel actief wordt misbruikt. Deze apparaten maken het mogelijk om seriële apparaten op afstand te beheren en verbinden, maar de kwetsbaarheid, geregistreerd als CVE-2025-67038, stelt een onbevoegde aanvaller in staat om willekeurige besturingssysteemcommando's in te voeren via een gebruikersnaamparameter. Deze commando's worden vervolgens uitgevoerd met rootrechten, wat volledige controle over het apparaat mogelijk maakt.
De kwetsbaarheid maakt deel uit van een bredere groep van twintig kwetsbaarheden in serial-to-IP producten, bekend onder de naam BRIDGE:BREAK, die in april door cybersecuritybedrijf Forescout werden onthuld. Deze kwetsbaarheden treffen producten van Lantronix en Silex en kunnen worden gebruikt om sensorwaarden in industriële en zorgomgevingen te manipuleren. Hierdoor kunnen gevaarlijke situaties worden verborgen of kan er verstoring worden veroorzaakt, bijvoorbeeld door kwaadaardige firmware in te zetten.
Op 23 juni heeft CISA CVE-2025-67038 toegevoegd aan haar Known Exploited Vulnerabilities (KEV) catalogus en federale instanties opgedragen de kwetsbaarheid uiterlijk 26 juni te verhelpen. Hoewel er nog geen publieke meldingen zijn van aanvallen die specifiek deze kwetsbaarheid misbruiken, is onduidelijk of de aanvallen zich richten op industriële, zorg- of andere operationele technologieomgevingen.
Cybersecuritybedrijf Aviatrix beschrijft in een advisory een mogelijk aanvalsscenario waarbij een aanvaller na het verkrijgen van roottoegang via de kwetsbaarheid volledige controle over het apparaat krijgt. Dit apparaat kan dan als uitvalsbasis dienen om laterale bewegingen binnen het netwerk te maken, andere systemen aan te vallen en een command & control-kanaal op te zetten. Via het gecompromitteerde apparaat kan gevoelige data worden buitgemaakt en kan de aanvaller netwerkconfiguraties wijzigen of malware verspreiden, wat aanzienlijke impact kan hebben op de infrastructuur van de organisatie.
Volgens zoekmachine ZoomEye zijn er duizenden Lantronix-systemen direct via internet bereikbaar, waarvan het merendeel in de Verenigde Staten staat. Het is echter onduidelijk hoeveel van deze systemen daadwerkelijk kwetsbaar zijn. Lantronix heeft tot op heden niet gereageerd op verzoeken om commentaar over het misbruik van deze kwetsbaarheid in het wild.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *