PT-2022-19642 · Abode Systems · Iota All-In-One Security Kit

·

CVE-2022-29477

·

Publicado

2022-10-25

·

Atualizado

2022-10-26

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Abode Systems, Inc. iota All-In-One Security Kit, versões 6.9X e 6.9Z
Descrição
Existe uma falha de contorno de autenticação na interface web, especificamente na funcionalidade /action/factory*. Essa falha pode ser acionada por um cabeçalho HTTP especialmente criado, permitindo que um invasor contorne a autenticação ao enviar uma solicitação HTTP manipulada.
Recomendações
Para as versões 6.9X e 6.9Z, como solução temporária, considere restringir o acesso ao endpoint da API /action/factory* até que um patch esteja disponível. Evite usar cabeçalhos HTTP especialmente criados na interface web afetada até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-29477

Produtos afetados

Iota All-In-One Security Kit