PT-2021-7218 · Owl · Owl Labs Meeting Owl

CVE-2022-31462

·

Publicado

2021-10-22

·

Atualizado

2023-09-18

CVSS v3.1

9.3

Crítica

VetorAC:L/AV:A/A:N/C:H/I:H/PR:N/S:C/UI:N
Nome do software vulnerável e versões afetadas
Owl Labs Meeting Owl versão 5.2.0.15
Descrição
A vulnerabilidade está relacionada à implementação da tecnologia Bluetooth Low Energy (BLE) no microprograma da câmera Meeting Owl Pro para videoconferência. Ela envolve o uso de uma senha hardcoded para as credenciais da conta, derivada do número de série do dispositivo. Isso pode ser explorado por um invasor para contornar as restrições de segurança existentes por meio de um ataque de força bruta. A senha de backdoor pode ser encontrada nos dados de transmissão Bluetooth, permitindo que invasores controlem o dispositivo.
Recomendações
Para a versão 5.2.0.15, considere desativar a funcionalidade Bluetooth até que uma correção esteja disponível para impedir a exploração da senha codificada.
Como solução alternativa temporária, restrinja o acesso ao número de série do dispositivo para minimizar o risco de a senha de backdoor ser derivada.
Evite usar o dispositivo para videoconferências confidenciais até que o problema seja resolvido.

Exploit

Correção

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-03880
CVE-2022-31462

Produtos afetados

Owl Labs Meeting Owl