Podatność CVE-2018-17178


Publikacja: 2018-09-18

Opis:
An issue was discovered on Neato Botvac Connected 2.2.0 devices. They execute unauthenticated manual drive commands (sent to /bin/webserver on port 8081) if they already have an active session. Commands like forward, back, arc-left, arc-right, pivot-left, and pivot-right are executed even though the web socket replies with { "message" : "invalid authorization header" }. Without an active session, commands are still interpreted, but (except for eco-on and eco-off) have no effect, since without active driving, a driving direction does not change anything.

Typ:

CWE-noinfo

CVSS2 => (AV:A/AC:M/Au:N/C:N/I:P/A:N)

Ogólna skala CVSS
Znaczenie
Łatwość wykorzystania
2.9/10
2.9/10
5.5/10
Wymagany dostęp
Złożoność ataku
Autoryzacja
Sieć lokalna
Średnia
Nie wymagana
Wpływ na poufność
Wpływ na integralność
Wpływ na dostępność
Brak
Częściowy
Brak
Affected software
Neato -> Botvac d3 connected firmware 
Neato -> Botvac d4 connected firmware 
Neato -> Botvac d5 connected firmware 
Neato -> Botvac d6 connected firmware 
Neato -> Botvac d7 connected firmware 

 Referencje:
https://media.ccc.de/v/2018-124-pinky-brain-are-taking-over-the-world-with-vacuum-cleaners

Copyright 2024, cxsecurity.com

 

Back to Top