Vulnerabilidad en Bitdefender Box (CVE-2024-13872)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-319
Transmisión de información sensible en texto claro
Fecha de publicación:
12/03/2025
Última modificación:
30/07/2025
Descripción
Bitdefender Box, versiones 1.3.11.490 a 1.3.11.505, utiliza el protocolo HTTP inseguro para descargar recursos a través de Internet y actualizar y reiniciar daemons y reglas de detección en los dispositivos. Las actualizaciones se pueden activar remotamente mediante el método de API /set_temp_token. Un atacante no autenticado y adyacente a la red puede usar técnicas de intermediario (MITM) para devolver respuestas maliciosas. Los daemons reiniciados que utilizan recursos maliciosos pueden ser explotados para la ejecución remota de código en el dispositivo.
Impacto
Puntuación base 4.0
9.40
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:bitdefender:box_firmware:*:*:*:*:*:*:*:* | 1.3.11.490 (incluyendo) | 1.3.11.505 (incluyendo) |
cpe:2.3:h:bitdefender:box:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página