Podatność w oprogramowaniu układowym Belkin Wemo Switch umożliwia zdalnym atakującym przesyłanie dowolnych plików na urządzenie bez uwierzytelnienia. Wynik CVSS 9.8 (CRITICAL) wskazuje na bardzo wysokie ryzyko kompromitacji urządzenia.
▸ Pokaż oryginał (EN)
Belkin Wemo Switch before WeMo_US_2.00.2176.PVT could allow remote attackers to upload arbitrary files onto the system.
Luka sklasyfikowana jako CWE-434 (Unrestricted Upload of File with Dangerous Type) wynika z braku odpowiedniej weryfikacji przesyłanych plików przez interfejs sieciowy urządzenia. Atakujący zdalnie, bez żadnego uwierzytelnienia, może przesłać dowolny plik — w tym złośliwe skrypty lub pliki wykonywalne — bezpośrednio na system plików urządzenia IoT.
Atakujący może przejąć pełną kontrolę nad urządzeniem poprzez wgranie złośliwych plików, co może prowadzić do naruszenia poufności, integralności i dostępności systemu, a także do wykorzystania urządzenia jako punktu wejścia do sieci lokalnej.
Należy zaktualizować oprogramowanie układowe Belkin Wemo Switch do wersji WeMo_US_2.00.2176.PVT lub nowszej. Dodatkowo zaleca się izolację urządzeń IoT w dedykowanym segmencie sieci (VLAN) oraz ograniczenie dostępu do interfejsu zarządzania wyłącznie do zaufanych hostów.
Belkin Wemo Switch z oprogramowaniem układowym w wersjach wcześniejszych niż WeMo_US_2.00.2176.PVT
W referencjach wskazano publicznie dostępny exploit w bazie Exploit-DB (ID 24924), co znacząco podnosi ryzyko wykorzystania podatności w środowiskach, w których nie zastosowano aktualizacji.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBelkin Wemo Switch
HWBelkinwszystkie wersjeBelkin Wemo Switch Firmware
OSBelkin< wemo_us_2.00.2176.pvt
Powiązane podatności
Stack-based buffer overflow w Belkin Smart Outlet V2 F7C063 via UPnP
Belkin N300 Firmware — zdalne command injection z uprawnieniami root
Buffer overflow w routerach Belkin N750
Belkin N300 — Authentication Bypass via Javascript Debugging
Pominięcie uwierzytelnienia w interfejsie web Belkin F5D8236-4 v2