PT-2020-9874 · Bitdefender · Bitdefender Box 2
Mongo
·
Publicado
2020-01-27
·
Atualizado
2020-02-03
·
CVE-2019-17102
CVSS v2.0
9.3
Alta
| Vetor | AV:N/AC:M/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Bitdefender BOX 2 anteriores à 2.1.47.36
Descrição
Existe uma vulnerabilidade de execução de comando explorável na partição de recuperação devido a uma condição de corrida no endpoint da API
/api/update setup. Isso permite a execução arbitrária de comandos do sistema, pois o método da API não realiza verificações de assinatura de firmware de forma atômica, levando a uma vulnerabilidade do tipo Time-of-Check-to-Time-of-Use (TOCTTOU).Recomendações
Para versões do Bitdefender BOX 2 anteriores à 2.1.47.36, atualize para a versão 2.1.47.36 ou posterior para resolver o problema. Como solução temporária, considere restringir o acesso ao endpoint da API
/api/update setup até que a atualização possa ser aplicada.Correção
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Bitdefender Box 2