PT-2022-22990 · Abode Systems · Iota All-In-One Security Kit
CVSS v3.1
8.8
Alta
| Vetor | AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Abode Systems, Inc. iota All-In-One Security Kit, versões 6.9Z e 6.9X
Descrição
O problema decorre da injeção de string de formato por meio da tag XML
controlURL dentro do manipulador de ação DoUpdateUPnPbyService. Isso pode ser desencadeado por uma negociação UPnP especialmente criada, levando potencialmente à corrupção de memória, divulgação de informações e negação de serviço. Um invasor pode explorar essa vulnerabilidade hospedando um serviço UPnP malicioso.Recomendações
Para as versões 6.9Z e 6.9X, considere restringir o acesso à funcionalidade de registro UPnP até que um patch esteja disponível. Como solução alternativa temporária, evite usar a tag XML
controlURL no manipulador de ação DoUpdateUPnPbyService para minimizar o risco de exploração.Exploit
Correção
Use of Externally-Controlled Format String
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Iota All-In-One Security Kit