PT-2021-7218 · Owl · Owl Labs Meeting Owl
CVE-2022-31462
·
Publicado
2021-10-22
·
Atualizado
2023-09-18
CVSS v3.1
9.3
Crítica
| Vetor | AC:L/AV:A/A:N/C:H/I:H/PR:N/S:C/UI:N |
Nome do software vulnerável e versões afetadas
Owl Labs Meeting Owl versão 5.2.0.15
Descrição
A vulnerabilidade está relacionada à implementação da tecnologia Bluetooth Low Energy (BLE) no microprograma da câmera Meeting Owl Pro para videoconferência. Ela envolve o uso de uma senha hardcoded para as credenciais da conta, derivada do número de série do dispositivo. Isso pode ser explorado por um invasor para contornar as restrições de segurança existentes por meio de um ataque de força bruta. A senha de backdoor pode ser encontrada nos dados de transmissão Bluetooth, permitindo que invasores controlem o dispositivo.
Recomendações
Para a versão 5.2.0.15, considere desativar a funcionalidade Bluetooth até que uma correção esteja disponível para impedir a exploração da senha codificada.
Como solução alternativa temporária, restrinja o acesso ao número de série do dispositivo para minimizar o risco de a senha de backdoor ser derivada.
Evite usar o dispositivo para videoconferências confidenciais até que o problema seja resolvido.
Exploit
Correção
Using Hardcoded Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Owl Labs Meeting Owl