CVE-2019-17102 – Bitdefender BOX v2 bootstrap update_setup command execution vulnerability (VA-2226)
https://notcve.org/view.php?id=CVE-2019-17102
An exploitable command execution vulnerability exists in the recovery partition of Bitdefender BOX 2, version 2.0.1.91. The API method `/api/update_setup` does not perform firmware signature checks atomically, leading to an exploitable race condition (TOCTTOU) that allows arbitrary execution of system commands. This issue affects: Bitdefender Bitdefender BOX 2 versions prior to 2.1.47.36. Se presenta una vulnerabilidad de ejecución de comando explotable en la partición de recuperación de Bitdefender BOX 2, versión 2.0.1.91. El método "/api/update_setup" de la API no realiza comprobaciones de firma de firmware automáticamente, lo que conlleva a una condición de carrera explotable (TOCTTOU) lo que permite una ejecución arbitraria de comandos de sistema. • https://www.bitdefender.com/support/security-advisories/bitdefender-box-v2-bootstrap-update_setup-command-execution-vulnerability-va-2226 • CWE-367: Time-of-check Time-of-use (TOCTOU) Race Condition CWE-413: Improper Resource Locking •