【漏洞通告】Owl Labs Meeting Owl Pro信息泄露漏洞(CVE-2022-31460)
發布時間 2022-06-080x00 漏洞概述
CVE ID | CVE-2022-31460 | 發現時間 | 2022-06-07 |
類 型 | 信息泄露 | 等 級 | 高危 |
遠程利用 | 影響范圍 | ||
攻擊復雜度 | 低 | 用戶交互 | 無 |
PoC/EXP | 在野利用 |
0x01 漏洞詳情
Meeting Owl Pro 是Owl Labs公司的一款視頻會議設備,它在政府、教育等行業中被廣泛使用。
2022年6月6日,Owl Labs發布安全更新,修復了Meeting Owl Pro 和 Whiteboard Owl中的一個信息泄露漏洞(CVE-2022-31460),該漏洞的CVSS評分為7.4。Owl Labs Meeting Owl 5.2.0.15 中可通過特定的c 150 值使用硬編碼的 hoothoot 憑據激活Tethering模式。
除CVE-2022-31460外,Meeting Owl Pro 和 Whiteboard Owl中還存在多個安全漏洞:
l CVE-2022-31459:Owl Labs Meeting Owl 5.2.0.15中可使用藍牙通過特定c 10值檢索密碼哈希,該漏洞的CVSS評分為7.4。
l CVE-2022-31461:Owl Labs Meeting Owl 5.2.0.15 中可通過特定 c 11 消息停用密碼保護機制,該漏洞的CVSS評分為7.4。
l CVE-2022-31462:Owl Labs Meeting Owl 5.2.0.15中允許使用在藍牙廣播數據中發現的后門密碼(源自序列號)來控制設備,該漏洞的CVSS評分為9.3。
l CVE-2022-31463:Owl Labs Meeting Owl 5.2.0.15中不要求藍牙密碼,因為只使用客戶端認證,該漏洞的CVSS評分為8.2。
影響范圍
Owl Labs Meeting Owl 5.2.0.15
0x02 安全建議
目前Owl Labs已在Meet Owl Pro 和 Whiteboard Owl版本 5.4.1.4中修復了CVE-2022-31460,受影響的用戶可以選擇升級更新到此版本。
下載鏈接:
https://support.owllabs.com/s/knowledge/Meeting-Owl-Pro-Software-Release-Notes?language=en_US
https://support.owllabs.com/s/knowledge/Whiteboard-Owl-Software-Release-Notes?language=en_US
0x03 參考鏈接
https://www.cisa.gov/uscert/ncas/current-activity/2022/06/07/owl-labs-releases-security-updates-meeting-owl-pro-and-whiteboard
https://www.modzero.com/static/meetingowl/Meeting_Owl_Pro_Security_Disclosure_Report_RELEASE.pdf
https://arstechnica.com/information-technology/2022/06/vulnerabilities-in-meeting-owl-videoconference-device-imperil-100k-users/
0x04 版本信息
版本 | 日期 | 修改內容 |
V1.0 | 2022-06-08 | 首次發布 |
0x05 附錄
公司簡介
啟明星辰公司成立于1996年,并于2010年6月23日在深交所中小板正式掛牌上市,是國內極具實力的、擁有完全自主知識產權的網絡安全產品、可信安全管理平臺、安全服務與解決方案的綜合提供商。
公司總部位于北京市中關村軟件園,在全國各省、市、自治區設有分支機構,擁有覆蓋全國的渠道體系和技術支持中心,并在北京、上海、成都、廣州、長沙、杭州等多地設有研發中心。
多年來,啟明星辰致力于提供具有國際競爭力的自主創新的安全產品和最佳實踐服務,幫助客戶全面提升其IT基礎設施的安全性和生產效能,為打造和提升國際化的民族信息安全產業領軍品牌而不懈努力。
關于我們
啟明星辰安全應急響應中心主要針對重要安全漏洞的預警、跟蹤和分享全球最新的威脅情報和安全報告。
關注以下公眾號,獲取全球最新安全資訊: