PT-2022-19642 · Abode Systems · Iota All-In-One Security Kit
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Abode Systems, Inc. iota All-In-One Security Kit, versões 6.9X e 6.9Z
Descrição
Existe uma falha de contorno de autenticação na interface web, especificamente na funcionalidade /action/factory*. Essa falha pode ser acionada por um cabeçalho HTTP especialmente criado, permitindo que um invasor contorne a autenticação ao enviar uma solicitação HTTP manipulada.
Recomendações
Para as versões 6.9X e 6.9Z, como solução temporária, considere restringir o acesso ao endpoint da API /action/factory* até que um patch esteja disponível. Evite usar cabeçalhos HTTP especialmente criados na interface web afetada até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Using Hardcoded Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Iota All-In-One Security Kit