PT-2020-7512 · Micasaverde · Veralite
Daniel Crowley
·
Publicado
2020-01-28
·
Atualizado
2020-02-04
·
CVE-2013-4862
CVSS v2.0
5.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:N |
**Nome do software vulnerável e versões afetadas:
MiCasaVerde VeraLite versão 1.5.408
Descrição:
A vulnerabilidade permite que usuários remotos autenticados atualizem o firmware por meio do parâmetro
squashfs no script upgrade step2.sh ou obtenham senhas com hash através da página “cgi-bin/cmh/backup.sh”. Isso se deve a restrições de acesso inadequadas.Recomendações:
Para o MiCasaVerde VeraLite versão 1.5.408, considere restringir o acesso à função
upgrade step2.sh e à página “cgi-bin/cmh/backup.sh” até que um patch esteja disponível. Como solução temporária, limite o uso do parâmetro squashfs para impedir atualizações não autorizadas do firmware. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.Exploit
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Veralite