CRITICAL🇬🇧 English

CVE-2013-2748

Belkin Wemo Switch — nieautoryzowane przesyłanie plików na urządzenie

CVSS 9.8v3.1pub. 2020-01-28upd. 2024-11-21

Podatność w oprogramowaniu układowym Belkin Wemo Switch umożliwia zdalnym atakującym przesyłanie dowolnych plików na urządzenie bez uwierzytelnienia. Wynik CVSS 9.8 (CRITICAL) wskazuje na bardzo wysokie ryzyko kompromitacji urządzenia.

Pokaż oryginał (EN)

Belkin Wemo Switch before WeMo_US_2.00.2176.PVT could allow remote attackers to upload arbitrary files onto the system.

🤖 Analiza AI
Jak działa

Luka sklasyfikowana jako CWE-434 (Unrestricted Upload of File with Dangerous Type) wynika z braku odpowiedniej weryfikacji przesyłanych plików przez interfejs sieciowy urządzenia. Atakujący zdalnie, bez żadnego uwierzytelnienia, może przesłać dowolny plik — w tym złośliwe skrypty lub pliki wykonywalne — bezpośrednio na system plików urządzenia IoT.

Skutki

Atakujący może przejąć pełną kontrolę nad urządzeniem poprzez wgranie złośliwych plików, co może prowadzić do naruszenia poufności, integralności i dostępności systemu, a także do wykorzystania urządzenia jako punktu wejścia do sieci lokalnej.

Mitygacja

Należy zaktualizować oprogramowanie układowe Belkin Wemo Switch do wersji WeMo_US_2.00.2176.PVT lub nowszej. Dodatkowo zaleca się izolację urządzeń IoT w dedykowanym segmencie sieci (VLAN) oraz ograniczenie dostępu do interfejsu zarządzania wyłącznie do zaufanych hostów.

Kogo dotyczy

Belkin Wemo Switch z oprogramowaniem układowym w wersjach wcześniejszych niż WeMo_US_2.00.2176.PVT

Uwagi

W referencjach wskazano publicznie dostępny exploit w bazie Exploit-DB (ID 24924), co znacząco podnosi ryzyko wykorzystania podatności w środowiskach, w których nie zastosowano aktualizacji.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Belkin Wemo Switch

    HW
    Belkin
    wszystkie wersje
  • Belkin Wemo Switch Firmware

    OS
    Belkin
    < wemo_us_2.00.2176.pvt
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-27217CRITICAL9.8PL ✓ten sam vendor

Stack-based buffer overflow w Belkin Smart Outlet V2 F7C063 via UPnP

CVE-2022-30105CRITICAL9.8PL ✓ten sam vendor

Belkin N300 Firmware — zdalne command injection z uprawnieniami root

CVE-2013-7173CRITICAL9.8PL ✓ten sam vendor

Buffer overflow w routerach Belkin N750

CVE-2013-3091CRITICAL9.8PL ✓ten sam vendor

Belkin N300 — Authentication Bypass via Javascript Debugging

CVE-2013-3085CRITICAL9.8PL ✓ten sam vendor

Pominięcie uwierzytelnienia w interfejsie web Belkin F5D8236-4 v2