PT-2024-13785 · Bosch · Bcc101+3

CVE-2023-49722

·

Publicado

2024-01-09

·

Atualizado

2024-01-17

CVSS v3.1

8.3

Alta

VetorAV:A/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H
Nome do software vulnerável e versões afetadas
Termostato inteligente Bosch BCC100 (versões afetadas não especificadas)
Produtos BCC101/BCC102/BCC50 (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade permite que um invasor não autenticado substitua o firmware do dispositivo por um malicioso ao se conectar ao dispositivo através da mesma rede Wi-Fi. Isso é possível devido a uma porta de depuração 8899 aberta no firmware Wi-Fi. Um invasor poderia potencialmente instalar um backdoor no termostato, usá-lo para monitorar o tráfego ou acessar outros dispositivos. O problema está relacionado à porta de rede 8899 aberta.
Recomendações
Para os produtos BCC101/BCC102/BCC50, considere desativar o acesso à porta de rede 8899 até que uma correção esteja disponível.
Para o termostato inteligente Bosch BCC100, atualize para o firmware v4.13.33 para obter segurança aprimorada.
Como solução temporária, considere restringir o acesso ao dispositivo pela mesma rede Wi-Fi para minimizar o risco de exploração.
Restrinja o acesso à porta de depuração aberta 8899 para evitar possíveis ataques.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2023-49722

Produtos afetados

Bcc101
Bcc102
Bcc50
Bosch Bcc100