Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Bitdefender Box (CVE-2024-13872)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-319 Transmisión de información sensible en texto claro
Fecha de publicación:
12/03/2025
Última modificación:
30/07/2025

Descripción

Bitdefender Box, versiones 1.3.11.490 a 1.3.11.505, utiliza el protocolo HTTP inseguro para descargar recursos a través de Internet y actualizar y reiniciar daemons y reglas de detección en los dispositivos. Las actualizaciones se pueden activar remotamente mediante el método de API /set_temp_token. Un atacante no autenticado y adyacente a la red puede usar técnicas de intermediario (MITM) para devolver respuestas maliciosas. Los daemons reiniciados que utilizan recursos maliciosos pueden ser explotados para la ejecución remota de código en el dispositivo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:bitdefender:box_firmware:*:*:*:*:*:*:*:* 1.3.11.490 (incluyendo) 1.3.11.505 (incluyendo)
cpe:2.3:h:bitdefender:box:-:*:*:*:*:*:*:*