Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo imagen en el script de actualización de firmware USB de los dispositivos homee Brain Cube (CVE-2020-24395)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-345 Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
20/05/2021
Última modificación:
03/06/2021

Descripción

El script de actualización de firmware USB de los dispositivos homee Brain Cube versión v2 (versiones 2.28.2 y 2.28.4) permite a un atacante con acceso físico instalar firmware comprometido. Esto ocurre debido a una comprobación insuficiente del archivo imagen del firmware y puede conllevar a una ejecución de código en el dispositivo

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:hom.ee:brain_cube_core:2.28.2:*:*:*:*:*:*:*
cpe:2.3:o:hom.ee:brain_cube_core:2.28.4:*:*:*:*:*:*:*
cpe:2.3:h:hom.ee:brain_cube:-:*:*:*:*:*:*:*