PT-2022-22991 · Abode Systems · Iota All-In-One Security Kit
CVSS v3.1
8.8
Alta
| Vetor | AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Abode Systems, Inc. iota All-In-One Security Kit, versões 6.9Z a 6.9X
Descrição
Existem quatro vulnerabilidades de injeção de string de formato na funcionalidade de registro UPnP. Uma negociação UPnP especialmente criada pode levar à corrupção de memória, divulgação de informações e negação de serviço. Um invasor pode hospedar um serviço UPnP malicioso para desencadear essas vulnerabilidades. Isso decorre da injeção de string de formato por meio da tag XML
NewInternalClient, conforme utilizada no manipulador de ação DoUpdateUPnPbyService.Recomendações
Para as versões 6.9Z e 6.9X, considere desativar o manipulador de ação
DoUpdateUPnPbyService como uma solução temporária até que um patch esteja disponível. Restrinja o acesso à funcionalidade de registro UPnP para minimizar o risco de exploração. Evite usar a tag XML NewInternalClient na negociação UPnP afetada até que a vulnerabilidade seja resolvida.Exploit
Correção
Use of Externally-Controlled Format String
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Iota All-In-One Security Kit