PT-2022-22991 · Abode Systems · Iota All-In-One Security Kit

·

CVE-2022-35880

·

Publicado

2022-10-25

·

Atualizado

2022-10-27

CVSS v3.1

8.8

Alta

VetorAV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Abode Systems, Inc. iota All-In-One Security Kit, versões 6.9Z a 6.9X
Descrição
Existem quatro vulnerabilidades de injeção de string de formato na funcionalidade de registro UPnP. Uma negociação UPnP especialmente criada pode levar à corrupção de memória, divulgação de informações e negação de serviço. Um invasor pode hospedar um serviço UPnP malicioso para desencadear essas vulnerabilidades. Isso decorre da injeção de string de formato por meio da tag XML NewInternalClient, conforme utilizada no manipulador de ação DoUpdateUPnPbyService.
Recomendações
Para as versões 6.9Z e 6.9X, considere desativar o manipulador de ação DoUpdateUPnPbyService como uma solução temporária até que um patch esteja disponível. Restrinja o acesso à funcionalidade de registro UPnP para minimizar o risco de exploração. Evite usar a tag XML NewInternalClient na negociação UPnP afetada até que a vulnerabilidade seja resolvida.

Exploit

Correção

Use of Externally-Controlled Format String

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-35880

Produtos afetados

Iota All-In-One Security Kit