CVE-2024-30167Atlona AT-OME-MS42 Matrix Switcher设备固件1.1.2版本中存在严重的安全缺陷。该漏洞位于/cgi-bin/time.cgi接口,由于未能正确过滤用户输入,经过身份验证的远程攻击者可以通过构造包含恶意Payload的POST请求,利用serverName参数触发命令注入。成功利用此漏洞可导致攻击者以root权限在底层操作系统上执行任意命令,进而完全控制设备,造成敏感数据泄露或服务中断等严重后果。
该漏洞的核心原理在于Atlona AT-OME-MS42设备Web服务接口中的/cgi-bin/time.cgi脚本未对用户输入进行严格的过滤和转义。当拥有低权限账户的用户访问该时间配置页面时,系统会接收通过POST请求提交的参数。其中,`serverName`参数直接被拼接到系统命令字符串中并传递给底层Shell执行。攻击者可以利用Shell元字符(如分号、管道符、反引号等)截断原有命令逻辑,并追加任意操作系统指令。由于该CGI脚本通常以高权限(如root)运行,注入的命令将以最高权限执行。这使得攻击者能够读取敏感配置文件、安装后门程序或修改系统设置,从而完全绕过系统原有的安全防护机制,实现对设备的持久化控制。