Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función XCMD testWifiAP de Abode Systems, Inc. iota All-In-One Security Kit (CVE-2022-33194)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
25/10/2022
Última modificación:
26/10/2022

Descripción

Se presentan cuatro vulnerabilidades de inyección de comandos en el sistema operativo en la función XCMD testWifiAP de Abode Systems, Inc. iota All-In-One Security Kit versiones 6.9X y 6.9Z. Un XCMD puede conllevar a una ejecución de un comando arbitrario. Esta vulnerabilidad es centrada en el uso no seguro de los valores de configuración "WL_Key" y "WL_DefaultKeyID" en la función localizada en el offset "0x1c7d28" del firmware 6.9Z, y más específicamente en la ejecución de comandos que ocurre en el offset "0x1c7f6c"

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:goabode:iota_all-in-one_security_kit_firmware:6.9x:*:*:*:*:*:*:*
cpe:2.3:o:goabode:iota_all-in-one_security_kit_firmware:6.9z:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información