Уязвимость BDU:2024-04018

Уязвимость BDU:2024-04018

Идентификатор: BDU:2024-04018.

Наименование уязвимости: Уязвимость прораммного пакета для интеграции облачных услуг и функций связи в устройствах IoT Kalay SDK микропрограммного обеспечения камер видеонаблюдения Owlet Cam v1 и Owlet Cam v2, связанная с непринятием мер по нейтрализации специальных элементов, используемых в команде операционной системы, позволяющая нарушителю выполнить произвольные команды и повысить свои привилегии.

Описание уязвимости: Уязвимость прораммного пакета для интеграции облачных услуг и функций связи в устройствах IoT Kalay SDK микропрограммного обеспечения камер видеонаблюдения Owlet Cam v1 и Owlet Cam v2 связана с непринятием мер по нейтрализации специальных элементов, используемых в команде операционной системы в результате выполнения системных вызовов IOCTL при распаковке обновлений. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольные команды и повысить свои привилегии
Уязвимое ПО: Сетевое средство, Сетевое программное средство ThroughTek Kalay SDK до 4.3.3.1 | ПО программно-аппаратного средства Owlet Baby Care Inc. Owlet Cam v1 до 4.2.11 | ПО программно-аппаратного средства Owlet Baby Care Inc. Owlet Cam v2 до 4.2.10 |

Наименование ОС и тип аппаратной платформы:
Дата выявления: 23.10.2023.
CVSS 2.0: AV:N/AC:L/Au:S/C:C/I:C/A:C
Уровень опасности уязвимости: Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,2)

Возможные меры по устранению:
Использование рекомендаций:
Для Kalay SDK:
https://www.tutk.com/20240115update-the-sdk-version/

Для Owlet Cam:
Для Owlet Cam v1:
Обновление программного обеспечения до версии 4.2.11 или выше.
Для Owlet Cam v2:
Обновление программного обеспечения до версии до 4.2.10 или выше.
.
Статус уязвимости: Подтверждена производителем
Наличие эксплойта: Данные уточняются
Информация об устранении: Уязвимость устранена
Идентификаторы других систем описаний уязвимости: CVE-2023-6321.

Тип ошибки CWE:
Ссылки на источники:
cайт ФАУ «ГНИИИ ПТЗИ ФСТЭК России».
https://fork.ai/technologies/intelligent-platform/tutk-iotc
https://www.hackread.com/iot-cameras-exposed-by-chainable-exploits/
https://securityonline.info/millions-of-iot-devices-vulnerable-after-researchers-uncover-flaws-in-throughtek-kalay-platform/
https://vuldb.com/ru/?id.264470
https://www.globalsecuritymag.fr/vulnerabilities-identified-in-owlet-cam.html

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: