PT-2020-9874 · Bitdefender · Bitdefender Box 2

Mongo

·

Publicado

2020-01-27

·

Atualizado

2020-02-03

·

CVE-2019-17102

CVSS v2.0

9.3

Alta

VetorAV:N/AC:M/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Bitdefender BOX 2 anteriores à 2.1.47.36
Descrição
Existe uma vulnerabilidade de execução de comando explorável na partição de recuperação devido a uma condição de corrida no endpoint da API /api/update setup. Isso permite a execução arbitrária de comandos do sistema, pois o método da API não realiza verificações de assinatura de firmware de forma atômica, levando a uma vulnerabilidade do tipo Time-of-Check-to-Time-of-Use (TOCTTOU).
Recomendações
Para versões do Bitdefender BOX 2 anteriores à 2.1.47.36, atualize para a versão 2.1.47.36 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao endpoint da API /api/update setup até que a atualização possa ser aplicada.

Correção

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2019-17102

Produtos afetados

Bitdefender Box 2