W oprogramowaniu Abode Systems iota All-In-One Security Kit w wersji 6.9Z wykryto zakodowane na stałe hasło administratora (root) w usłudze telnet. Podatność ta umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie pełnej kontroli nad urządzeniem.
▸ Pokaż oryginał (EN)
A hard-coded password vulnerability exists in the telnet functionality of Abode Systems, Inc. iota All-In-One Security Kit 6.9Z. Use of a hard-coded root password can lead to arbitrary command execution. An attacker can authenticate with hard-coded credentials to trigger this vulnerability.
Usługa telnet działająca na urządzeniu zawiera hardcoded hasło root, wbudowane bezpośrednio w oprogramowanie układowe (firmware). Atakujący, który posiada znajomość tych statycznych danych uwierzytelniających, może zalogować się do urządzenia przez sieć bez żadnych dodatkowych warunków wstępnych — bez uwierzytelnienia z zewnątrz i bez interakcji użytkownika. Po zalogowaniu uzyskuje uprawnienia roota, co pozwala na wykonywanie dowolnych poleceń systemowych.
Atakujący uzyskuje pełną kontrolę nad urządzeniem z uprawnieniami roota, co umożliwia wykonywanie dowolnych poleceń (RCE), modyfikację konfiguracji systemu alarmowego, odczyt danych wrażliwych oraz potencjalne wykorzystanie urządzenia jako punktu wejścia do sieci lokalnej.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się zablokowanie dostępu do usługi telnet na poziomie firewall oraz izolację urządzenia w osobnym segmencie sieci (np. dedykowanej sieci IoT) do czasu wdrożenia łatki.
Abode Systems iota All-In-One Security Kit z oprogramowaniem układowym w wersji 6.9Z
Podatność została zgłoszona i opublikowana przez Cisco Talos Intelligence (raport TALOS-2022-1569). Klasyfikacja CWE-798 (Use of Hard-coded Credentials) potwierdza charakter błędu — statyczne dane uwierzytelniające wbudowane w firmware.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGoabode Iota All In One Security Kit
HWGoabodewszystkie wersjeGoabode Iota All In One Security Kit Firmware
OSGoabode6.9z
Powiązane podatności
Authentication bypass w web interface Abode Systems iota Security Kit
Pominięcie uwierzytelnienia w Abode Systems iota Security Kit — zdalne wykonanie XCMD
Command injection w interfejsie web Abode Systems iota Security Kit
Command injection w interfejsie web Abode Systems iota Security Kit
OS command injection w Abode Systems iota Security Kit przez XML payload