PT-2022-3257 · Owl · Owl Labs Meeting Owl

Publicado

2022-06-02

·

Atualizado

2022-07-08

·

CVE-2022-31460

CVSS v3.1

7.4

Alta

VetorAV:A/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
Owl Labs Meeting Owl versão 5.2.0.15
Descrição
A vulnerabilidade está relacionada ao uso de credenciais codificadas no firmware da câmera, permitindo que um invasor remoto ative o “modo tethering” e eleve seus privilégios. A exploração envolve o uso de um determinado valor c 150 com as credenciais codificadas hoohoot.
Recomendações
Para a versão 5.2.0.15, considere desativar o recurso modo tethering até que uma correção esteja disponível para evitar uma possível exploração. Restrinja o acesso ao firmware da câmera para minimizar o risco de escalonamento de privilégios não autorizado. Evite usar as credenciais hoohoot codificadas no endpoint da API afetado até que o problema seja resolvido.

Exploit

Correção

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-03975
CVE-2022-31460

Produtos afetados

Owl Labs Meeting Owl