Connected IO w wersji 2.1.0 i wcześniejszych zawiera krytyczną podatność typu stack-based buffer overflow w protokole komunikacyjnym urządzenia. Błąd umożliwia zdalnym atakującym przejęcie pełnej kontroli nad urządzeniem bez jakiejkolwiek autoryzacji.
▸ Pokaż oryginał (EN)
Connected IO v2.1.0 and prior has a stack-based buffer overflow vulnerability in its communication protocol, enabling attackers to take control over devices.
Podatność (CWE-787: Out-of-bounds Write) polega na przepełnieniu bufora na stosie podczas przetwarzania danych w protokole komunikacyjnym urządzenia. Atakujący może wysłać specjalnie spreparowane dane sieciowe, które przepełniają bufor o stałym rozmiarze na stosie, nadpisując krytyczne struktury kontrolne, takie jak adres powrotu funkcji. Dzięki temu możliwe jest przekierowanie wykonania kodu do kontrolowanego przez atakującego payloadu. Atak jest możliwy zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.
Atakujący może przejąć pełną kontrolę nad podatnym urządzeniem, co oznacza możliwość wykonania dowolnego kodu (RCE), naruszenia poufności i integralności danych oraz doprowadzenia do jego niedostępności.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się sprawdzenie dostępności aktualizacji firmware na stronie producenta (connectedio.com) i niezwłoczne jej wdrożenie. Do czasu aktualizacji warto rozważyć izolację urządzeń od publicznego dostępu sieciowego za pomocą firewall lub segmentacji sieci.
Urządzenia Connected IO (Connectedio) w wersji 2.1.0 oraz wszystkich wcześniejszych wersjach oprogramowania.
Podatność została ujawniona przez zespół badawczy Claroty Team82, co wynika z referencji do ich dashboardu ujawnień.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HConnectedio Connected Io
APPConnectedio≤ 2.1.0
Powiązane podatności
Hard-coded credentials w firmware Connected IO umożliwiają bypass uwierzytelnienia
Connected IO: przechowywanie haseł i danych uwierzytelniających w postaci jawnego tekstu
Connected IO: zdalne wykonanie poleceń OS przez protokół zarządzający
Argument injection w protokole iptables — Connected IO v2.1.0
Command Injection w Connected IO — wykonanie dowolnych poleceń przez sieć