Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un token para las llamadas a la API de Tesla en TeslaMate (CVE-2022-23126)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
24/01/2022
Última modificación:
28/05/2025

Descripción

TeslaMate versiones anteriores a 1.25.1, (cuando es usada la configuración predeterminada de Docker) permite a atacantes abrir las puertas de los vehículos Tesla, iniciar la conducción sin llave e interferir en el funcionamiento del vehículo en ruta. Esto ocurre porque un atacante puede aprovechar el acceso de inicio de sesión de Grafana para obtener un token para las llamadas a la API de Tesla

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:teslamate:teslamate:*:*:*:*:*:*:*:* 1.25.1 (excluyendo)