CRITICAL🇬🇧 English

CVE-2022-29477

Authentication bypass w web interface Abode Systems iota Security Kit

CVSS 9.8v3.1pub. 2022-10-25upd. 2024-11-21

Krytyczna podatność typu authentication bypass w interfejsie webowym urządzenia Abode Systems iota All-In-One Security Kit umożliwia nieuwierzytelnionemu atakującemu ominięcie mechanizmów autoryzacji. Podatność jest szczególnie niebezpieczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika i jest dostępna zdalnie przez sieć.

Pokaż oryginał (EN)

An authentication bypass vulnerability exists in the web interface /action/factory* functionality of Abode Systems, Inc. iota All-In-One Security Kit 6.9X and 6.9Z. A specially-crafted HTTP header can lead to authentication bypass. An attacker can send an HTTP request to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Podatność (CWE-798 — użycie zakodowanych na stałe poświadczeń) dotyczy funkcjonalności endpointu /action/factory* w interfejsie webowym urządzenia. Atakujący może wysłać specjalnie spreparowany nagłówek HTTP, który powoduje ominięcie mechanizmu uwierzytelniania. Nie jest wymagana znajomość żadnych poświadczeń użytkownika ani wcześniejszy dostęp do systemu — wystarczy pojedyncze żądanie HTTP skierowane do podatnego endpointu.

Skutki

Atakujący uzyskuje nieautoryzowany dostęp do chronionych funkcji interfejsu webowego urządzenia, co może prowadzić do pełnego przejęcia kontroli nad systemem bezpieczeństwa, naruszenia poufności, integralności i dostępności danych oraz funkcji urządzenia.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje dotyczące aktualizacji dostępne są w raporcie Cisco Talos Intelligence pod adresem: https://talosintelligence.com/vulnerability_reports/TALOS-2022-1554

Kogo dotyczy

Abode Systems iota All-In-One Security Kit w wersjach firmware 6.9X oraz 6.9Z

Uwagi

Podatność została zgłoszona i udokumentowana przez Cisco Talos Intelligence (raport TALOS-2022-1554). Endpoint /action/factory* sugeruje dostęp do funkcji fabrycznych/administracyjnych urządzenia, co może mieć szczególnie poważne konsekwencje dla systemów fizycznego bezpieczeństwa opartych na tym urządzeniu.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Goabode Iota All In One Security Kit

    HW
    Goabode
    wszystkie wersje
  • Goabode Iota All In One Security Kit Firmware

    OS
    Goabode
    6.9x6.9z
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2022-29520CRITICAL9.8PL ✓ten sam produkt

OS command injection w Abode Systems iota Security Kit przez XML payload

CVE-2022-27805CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia w Abode Systems iota Security Kit — zdalne wykonanie XCMD

CVE-2022-29472CRITICAL9.8PL ✓ten sam produkt

Command injection w interfejsie web Abode Systems iota Security Kit

CVE-2022-27804CRITICAL9.8PL ✓ten sam produkt

Command injection w interfejsie web Abode Systems iota Security Kit

CVE-2022-29889CRITICAL9.8PL ✓ten sam produkt

Hardcoded hasło root w telnet — Abode iota Security Kit