Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dispositivos Neato Botvac Connected (CVE-2018-17176)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/09/2018
Última modificación:
24/08/2020

Descripción

Se ha descubierto un problema de reproducción en dispositivos Neato Botvac Connected 2.2.0. El modo de control manual requiere autenticación pero, una vez grabada, la autenticación (transmitida siempre en texto claro) puede reproducirse en /bin/webserver en el puerto 8081. No hay nonces y las marcas de tiempo no se comprueban.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:neatorobotics:botvac_d4_connected_firmware:2.2.0:*:*:*:*:*:*:*
cpe:2.3:h:neatorobotics:botvac_d4_connected:-:*:*:*:*:*:*:*
cpe:2.3:o:neatorobotics:botvac_d6_connected_firmware:2.2.0:*:*:*:*:*:*:*
cpe:2.3:h:neatorobotics:botvac_d6_connected:-:*:*:*:*:*:*:*
cpe:2.3:o:neatorobotics:botvac_d7_connected_firmware:2.2.0:*:*:*:*:*:*:*
cpe:2.3:h:neatorobotics:botvac_d7_connected:-:*:*:*:*:*:*:*