CRITICAL🇬🇧 English

CVE-2023-33375

Stack-based buffer overflow w protokole komunikacyjnym Connected IO

CVSS 9.8v3.1pub. 2023-08-04upd. 2024-11-21

Connected IO w wersji 2.1.0 i wcześniejszych zawiera krytyczną podatność typu stack-based buffer overflow w protokole komunikacyjnym urządzenia. Błąd umożliwia zdalnym atakującym przejęcie pełnej kontroli nad urządzeniem bez jakiejkolwiek autoryzacji.

Pokaż oryginał (EN)

Connected IO v2.1.0 and prior has a stack-based buffer overflow vulnerability in its communication protocol, enabling attackers to take control over devices.

🤖 Analiza AI
Jak działa

Podatność (CWE-787: Out-of-bounds Write) polega na przepełnieniu bufora na stosie podczas przetwarzania danych w protokole komunikacyjnym urządzenia. Atakujący może wysłać specjalnie spreparowane dane sieciowe, które przepełniają bufor o stałym rozmiarze na stosie, nadpisując krytyczne struktury kontrolne, takie jak adres powrotu funkcji. Dzięki temu możliwe jest przekierowanie wykonania kodu do kontrolowanego przez atakującego payloadu. Atak jest możliwy zdalnie, bez uwierzytelnienia i bez interakcji użytkownika.

Skutki

Atakujący może przejąć pełną kontrolę nad podatnym urządzeniem, co oznacza możliwość wykonania dowolnego kodu (RCE), naruszenia poufności i integralności danych oraz doprowadzenia do jego niedostępności.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się sprawdzenie dostępności aktualizacji firmware na stronie producenta (connectedio.com) i niezwłoczne jej wdrożenie. Do czasu aktualizacji warto rozważyć izolację urządzeń od publicznego dostępu sieciowego za pomocą firewall lub segmentacji sieci.

Kogo dotyczy

Urządzenia Connected IO (Connectedio) w wersji 2.1.0 oraz wszystkich wcześniejszych wersjach oprogramowania.

Uwagi

Podatność została ujawniona przez zespół badawczy Claroty Team82, co wynika z referencji do ich dashboardu ujawnień.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Connectedio Connected Io

    APP
    Connectedio
    ≤ 2.1.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2023-33372CRITICAL9.8PL ✓ten sam produkt

Hard-coded credentials w firmware Connected IO umożliwiają bypass uwierzytelnienia

CVE-2023-33373CRITICAL9.8PL ✓ten sam produkt

Connected IO: przechowywanie haseł i danych uwierzytelniających w postaci jawnego tekstu

CVE-2023-33374CRITICAL9.8PL ✓ten sam produkt

Connected IO: zdalne wykonanie poleceń OS przez protokół zarządzający

CVE-2023-33376CRITICAL9.8PL ✓ten sam produkt

Argument injection w protokole iptables — Connected IO v2.1.0

CVE-2023-33377CRITICAL9.8PL ✓ten sam produkt

Command Injection w Connected IO — wykonanie dowolnych poleceń przez sieć