CVE-2024-40892
Firewalla BTLE कमजोर क्रेडेंशियल्स
- प्रकाशित
- 12 अग॰ 2024
- अद्यतन
- 21 अग॰ 2024
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 59.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# फायरवाला बॉक्स सॉफ्टवेयर में कमजोर क्रेडेंशियल भेद्यता फायरवाला बॉक्स सॉफ्टवेयर संस्करण 1.979 से पहले के संस्करणों में एक कमजोर क्रेडेंशियल भेद्यता मौजूद है। यह भेद्यता एक शारीरिक रूप से निकट स्थित हमलावर को लाइसेंस UUID का उपयोग प्रमाणीकरण के लिए करने और ब्लूटूथ लो-एनर्जी (BTLE) इंटरफ़ेस पर SSH क्रेडेंशियल प्रावधान करने की अनुमति देती है। एक बार जब हमलावर LAN तक पहुँच प्राप्त कर लेता है, तो वे प्रावधानित क्रेडेंशियल का उपयोग करके SSH इंटरफ़ेस में लॉग इन कर सकते हैं। लाइसेंस UUID को प्लेन-टेक्स्ट ब्लूटूथ स्निफिंग, डिवाइस के नीचे QR कोड पढ़कर, या UUID को ब्रूट-फोर्स करके (हालाँकि यह कम संभावित है) प्राप्त किया जा सकता है।
स्रोत
1- fwbtPoC
फ़ायरवाला के साथ ब्लूटूथ लो-एनर्जी के माध्यम से इंटरैक्शन और CVE-2024-40892 / CVE-2024-40893 के शोषण हेतु प्रूफ ऑफ कॉन्सेप्ट कोड
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।