CRITICAL🇬🇧 English

CVE-2023-27217

Stack-based buffer overflow w Belkin Smart Outlet V2 F7C063 via UPnP

CVSS 9.8v3.1pub. 2023-05-18upd. 2025-01-22

Podatność typu stack-based buffer overflow w funkcji ChangeFriendlyName() oprogramowania Belkin Smart Outlet V2 F7C063 umożliwia atakującemu wywołanie odmowy usługi (DoS). Wysoki wynik CVSS 9.8 wskazuje na krytyczny poziom zagrożenia wynikający z braku wymaganych uprawnień i zdalnej exploitowalności.

Pokaż oryginał (EN)

A stack-based buffer overflow in the ChangeFriendlyName() function of Belkin Smart Outlet V2 F7c063 firmware_2.00.11420.OWRT.PVT_SNSV2 allows attackers to cause a Denial of Service (DoS) via a crafted UPNP request.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane żądanie UPnP do urządzenia, które jest przetwarzane przez funkcję ChangeFriendlyName(). Funkcja ta nie weryfikuje prawidłowo długości danych wejściowych, co prowadzi do przepełnienia bufora na stosie (stack-based buffer overflow). W efekcie możliwe jest nadpisanie krytycznych obszarów pamięci i destabilizacja działania urządzenia.

Skutki

Atakujący może zdalnie doprowadzić do odmowy usługi (DoS), powodując awarię lub niedostępność urządzenia. Ze względu na ocenę CVSS uwzględniającą pełne naruszenie poufności, integralności i dostępności, podatność może potencjalnie umożliwiać również wykonanie arbitralnego kodu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się również ograniczenie dostępu do protokołu UPnP na poziomie sieci oraz izolację urządzeń IoT w odrębnym segmencie sieciowym (VLAN) jako środek zaradczy do czasu zastosowania aktualizacji.

Kogo dotyczy

Belkin Smart Outlet V2 F7C063 z oprogramowaniem firmware w wersji 2.00.11420.OWRT.PVT_SNSV2

Uwagi

Podatność została opisana przez badaczy z Sternum IoT. Szczegóły techniczne dostępne są pod adresem: https://sternumiot.com/iot-blog/mini-smart-plug-v2-vulnerability-buffer-overflow/

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Belkin F7c063

    HW
    Belkin
    wszystkie wersje
  • Belkin F7c063 Firmware

    OS
    Belkin
    2.00.11420.owrt.pvt_snsv2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoSMemory
CWE
Referencje

Powiązane podatności

CVE-2022-30105CRITICAL9.8PL ✓ten sam vendor

Belkin N300 Firmware — zdalne command injection z uprawnieniami root

CVE-2013-7173CRITICAL9.8PL ✓ten sam vendor

Buffer overflow w routerach Belkin N750

CVE-2013-3091CRITICAL9.8PL ✓ten sam vendor

Belkin N300 — Authentication Bypass via Javascript Debugging

CVE-2013-2748CRITICAL9.8PL ✓ten sam vendor

Belkin Wemo Switch — nieautoryzowane przesyłanie plików na urządzenie

CVE-2013-3088CRITICAL9.8PL ✓ten sam vendor

Obejście uwierzytelniania w routerze Belkin N900 przez debugowanie JavaScript