PT-2022-22990 · Abode Systems · Iota All-In-One Security Kit

·

CVE-2022-35879

·

Publicado

2022-10-25

·

Atualizado

2022-10-27

CVSS v3.1

8.8

Alta

VetorAV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Abode Systems, Inc. iota All-In-One Security Kit, versões 6.9Z e 6.9X
Descrição
O problema decorre da injeção de string de formato por meio da tag XML controlURL dentro do manipulador de ação DoUpdateUPnPbyService. Isso pode ser desencadeado por uma negociação UPnP especialmente criada, levando potencialmente à corrupção de memória, divulgação de informações e negação de serviço. Um invasor pode explorar essa vulnerabilidade hospedando um serviço UPnP malicioso.
Recomendações
Para as versões 6.9Z e 6.9X, considere restringir o acesso à funcionalidade de registro UPnP até que um patch esteja disponível. Como solução alternativa temporária, evite usar a tag XML controlURL no manipulador de ação DoUpdateUPnPbyService para minimizar o risco de exploração.

Exploit

Correção

Use of Externally-Controlled Format String

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-35879

Produtos afetados

Iota All-In-One Security Kit