CRITICAL🇬🇧 English

CVE-2022-29889

Hardcoded hasło root w telnet — Abode iota Security Kit

CVSS 9.8v3.1pub. 2022-10-25upd. 2024-11-21

W oprogramowaniu Abode Systems iota All-In-One Security Kit w wersji 6.9Z wykryto zakodowane na stałe hasło administratora (root) w usłudze telnet. Podatność ta umożliwia nieuwierzytelnionemu atakującemu zdalne przejęcie pełnej kontroli nad urządzeniem.

Pokaż oryginał (EN)

A hard-coded password vulnerability exists in the telnet functionality of Abode Systems, Inc. iota All-In-One Security Kit 6.9Z. Use of a hard-coded root password can lead to arbitrary command execution. An attacker can authenticate with hard-coded credentials to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Usługa telnet działająca na urządzeniu zawiera hardcoded hasło root, wbudowane bezpośrednio w oprogramowanie układowe (firmware). Atakujący, który posiada znajomość tych statycznych danych uwierzytelniających, może zalogować się do urządzenia przez sieć bez żadnych dodatkowych warunków wstępnych — bez uwierzytelnienia z zewnątrz i bez interakcji użytkownika. Po zalogowaniu uzyskuje uprawnienia roota, co pozwala na wykonywanie dowolnych poleceń systemowych.

Skutki

Atakujący uzyskuje pełną kontrolę nad urządzeniem z uprawnieniami roota, co umożliwia wykonywanie dowolnych poleceń (RCE), modyfikację konfiguracji systemu alarmowego, odczyt danych wrażliwych oraz potencjalne wykorzystanie urządzenia jako punktu wejścia do sieci lokalnej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się zablokowanie dostępu do usługi telnet na poziomie firewall oraz izolację urządzenia w osobnym segmencie sieci (np. dedykowanej sieci IoT) do czasu wdrożenia łatki.

Kogo dotyczy

Abode Systems iota All-In-One Security Kit z oprogramowaniem układowym w wersji 6.9Z

Uwagi

Podatność została zgłoszona i opublikowana przez Cisco Talos Intelligence (raport TALOS-2022-1569). Klasyfikacja CWE-798 (Use of Hard-coded Credentials) potwierdza charakter błędu — statyczne dane uwierzytelniające wbudowane w firmware.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Goabode Iota All In One Security Kit

    HW
    Goabode
    wszystkie wersje
  • Goabode Iota All In One Security Kit Firmware

    OS
    Goabode
    6.9z
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-29477CRITICAL9.8PL ✓ten sam produkt

Authentication bypass w web interface Abode Systems iota Security Kit

CVE-2022-27805CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia w Abode Systems iota Security Kit — zdalne wykonanie XCMD

CVE-2022-29472CRITICAL9.8PL ✓ten sam produkt

Command injection w interfejsie web Abode Systems iota Security Kit

CVE-2022-27804CRITICAL9.8PL ✓ten sam produkt

Command injection w interfejsie web Abode Systems iota Security Kit

CVE-2022-29520CRITICAL9.8PL ✓ten sam produkt

OS command injection w Abode Systems iota Security Kit przez XML payload