PT-2026-79837 · Dji · Mavic 3+15
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
DJI Neo versões anteriores a 01.00.0400
DJI Neo 2 versões anteriores a 01.00.0500
DJI Flip versões anteriores a 01.00.1200
DJI Air 3 versões anteriores a 01.00.1600
DJI Air 3S versões anteriores a 01.00.1400
DJI Avata 2 versões anteriores a 01.00.0400
DJI Avata 360 versões anteriores a 01.00.0300
DJI Mavic 3 versões anteriores a 01.00.1400
DJI Mavic 3 Classic versões anteriores a 01.00.0800
DJI Mavic 3 Pro versões anteriores a 01.01.0700
DJI Mavic 4 Pro versões anteriores a 01.00.0500
DJI Mini 2 versões anteriores a 01.07.0200
DJI Mini 3 versões anteriores a 01.00.0500
DJI Mini 3 Pro versões anteriores a 01.00.0900
DJI Mini 4 Pro versões anteriores a 01.00.1100
DJI Mini 5 Pro versões anteriores a 01.00.0600
Descrição
O servidor de mídia HTTP em certos drones fornece fotos e vídeos armazenados através do endpoint
/v2 sem exigir a autenticação do cliente. Como os nomes dos arquivos seguem um padrão previsível, um invasor na rede interna do drone pode enumerar os nomes dos arquivos para exfiltrar mídias. Essa exposição pode revelar dados sensíveis, como locais privados, histórico de viagens e indivíduos identificáveis.Recomendações
Atualize o DJI Neo para a versão 01.00.0400 ou posterior.
Atualize o DJI Neo 2 para a versão 01.00.0500 ou posterior.
Atualize o DJI Flip para a versão 01.00.1200 ou posterior.
Atualize o DJI Air 3 para a versão 01.00.1600 ou posterior.
Atualize o DJI Air 3S para a versão 01.00.1400 ou posterior.
Atualize o DJI Avata 2 para a versão 01.00.0400 ou posterior.
Atualize o DJI Avata 360 para a versão 01.00.0300 ou posterior.
Atualize o DJI Mavic 3 para a versão 01.00.1400 ou posterior.
Atualize o DJI Mavic 3 Classic para a versão 01.00.0800 ou posterior.
Atualize o DJI Mavic 3 Pro para a versão 01.01.0700 ou posterior.
Atualize o DJI Mavic 4 Pro para a versão 01.00.0500 ou posterior.
Atualize o DJI Mini 2 para a versão 01.07.0200 ou posterior.
Atualize o DJI Mini 3 para a versão 01.00.0500 ou posterior.
Atualize o DJI Mini 3 Pro para a versão 01.00.0900 ou posterior.
Atualize o DJI Mini 4 Pro para a versão 01.00.1100 ou posterior.
Atualize o DJI Mini 5 Pro para a versão 01.00.0600 ou posterior.
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Air 3
Air 3S
Avata 2
Avata 360
Flip
Mavic 3
Mavic 3 Classic
Mavic 3 Pro
Mavic 4 Pro
Mini 2
Mini 3
Mini 3 Pro
Mini 4 Pro
Mini 5 Pro
Neo
Neo 2