PT-2024-13785 · Bosch · Bcc101+3
CVE-2023-49722
·
Publicado
2024-01-09
·
Atualizado
2024-01-17
CVSS v3.1
8.3
Alta
| Vetor | AV:A/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:H |
Nome do software vulnerável e versões afetadas
Termostato inteligente Bosch BCC100 (versões afetadas não especificadas)
Produtos BCC101/BCC102/BCC50 (versões afetadas não especificadas)
Descrição
Uma vulnerabilidade permite que um invasor não autenticado substitua o firmware do dispositivo por um malicioso ao se conectar ao dispositivo através da mesma rede Wi-Fi. Isso é possível devido a uma porta de depuração 8899 aberta no firmware Wi-Fi. Um invasor poderia potencialmente instalar um backdoor no termostato, usá-lo para monitorar o tráfego ou acessar outros dispositivos. O problema está relacionado à porta de rede 8899 aberta.
Recomendações
Para os produtos BCC101/BCC102/BCC50, considere desativar o acesso à porta de rede 8899 até que uma correção esteja disponível.
Para o termostato inteligente Bosch BCC100, atualize para o firmware v4.13.33 para obter segurança aprimorada.
Como solução temporária, considere restringir o acesso ao dispositivo pela mesma rede Wi-Fi para minimizar o risco de exploração.
Restrinja o acesso à porta de depuração aberta 8899 para evitar possíveis ataques.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bcc101
Bcc102
Bcc50
Bosch Bcc100