Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Wyze Cam v3 (CVE-2024-6248)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
22/11/2024
Última modificación:
22/11/2024

Descripción

Vulnerabilidad de ejecución remota de código mediante autenticación incorrecta en la infraestructura en la nube de Wyze Cam v3. Esta vulnerabilidad permite a los atacantes adyacentes a la red ejecutar código arbitrario en las instalaciones afectadas de las cámaras IP Wyze Cam v3. No se requiere autenticación para explotar esta vulnerabilidad. La falla específica existe dentro del endpoint run_action_batch de la infraestructura en la nube. El problema es el resultado del uso de la dirección MAC del dispositivo como única credencial para la autenticación. Un atacante puede aprovechar esto junto con otras vulnerabilidades para ejecutar código arbitrario en el contexto de la raíz. Era ZDI-CAN-22393.