Vulnerabilidad en Amazon Echo (CVE-2018-11567)
Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
30/05/2018
Última modificación:
05/08/2024
Descripción
** EN DISPUTA ** Antes del 27 de abril de 2018, la función reprompt en los dispositivos de Amazon Echo podía ser utilizada de manera incorrecta por una habilidad personalizada de Alexa. La función reprompt está diseñada para que si Alexa no recibe una entrada en 8 segundos, el dispositivo pueda decir un "reprompt" y luego esperar 8 segundos adicionales por la entrada; si el usuario sigue sin responder, el micrófono se apaga. La vulnerabilidad incluye reprompts de voz de salida vacía, ranuras de entrada de wildcards personalizados ("gibberish") y registro del habla detectada. Si se instala una habilidad maliciosamente diseñada, un atacante podría obtener transcripciones del habla no destinadas a ser procesadas por Alexa, pero que simplemente se digan dentro del rango auditivo del dispositivo. NOTA: El fabricante afirma: "La confianza del cliente es importante para nosotros y nos tomamos en serio la seguridad y la privacidad. Hemos implementado mitigaciones para detectar este tipo de comportamiento de habilidades y rechazar o suprimir esas habilidades cuando lo hacemos. Los clientes no necesitan tomar ninguna acción para que estas mitigaciones funcionen".
Impacto
Puntuación base 3.x
3.30
Gravedad 3.x
BAJA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:amazon:echo_show_firmware:*:*:*:*:*:*:*:* | 2018-04-27 (excluyendo) | |
| cpe:2.3:h:amazon:echo_show:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:amazon:echo_plus_firmware:*:*:*:*:*:*:*:* | 2018-04-27 (excluyendo) | |
| cpe:2.3:h:amazon:echo_plus:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:amazon:echo_dot_firmware:*:*:*:*:*:*:*:* | 2018-04-27 (excluyendo) | |
| cpe:2.3:h:amazon:echo_dot:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:amazon:echo_spot_firmware:*:*:*:*:*:*:*:* | 2018-04-27 (excluyendo) | |
| cpe:2.3:h:amazon:echo_spot:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:amazon:echo_firmware:*:*:*:*:*:*:*:* | 2018-04-27 (excluyendo) | |
| cpe:2.3:h:amazon:echo:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



