Vulnerabilidad en la funcionalidad de la interfaz web /action/wirelessConnect de Abode Systems, Inc. iota All-In-One Security Kit (CVE-2022-33205)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
25/10/2022
Última modificación:
27/10/2022
Descripción
Se presentan cuatro vulnerabilidades de inyección de comandos del Sistema Operativo en la funcionalidad de la interfaz web /action/wirelessConnect de Abode Systems, Inc. iota All-In-One Security Kit versiones 6.9X y 6.9Z.. Una petición HTTP especialmente diseñada puede conllevar a una ejecución de un comando arbitrario. Un atacante puede realizar una petición HTTP autenticada para activar estas vulnerabilidades. Esta vulnerabilidad es centrada en el uso no seguro del parámetro HTTP "wpapsk_hex" para construir un comando del Sistema Operativo en el offset "0x19b0ac" del binario "/root/hpgw" incluido en el firmware 6.9Z
Impacto
Puntuación base 3.x
9.90
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:goabode:iota_all-in-one_security_kit_firmware:6.9x:*:*:*:*:*:*:* | ||
| cpe:2.3:o:goabode:iota_all-in-one_security_kit_firmware:6.9z:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



