Vulnerabilidad en parámetros HTTP en Brothers Fingerprint Bluetooth Round Padlock FB50 de Shenzhen (CVE-2019-13143)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
06/08/2019
Última modificación:
24/08/2020
Descripción
Se detectó un problema de contaminación de parámetros HTTP en Brothers Fingerprint Bluetooth Round Padlock FB50 de Shenzhen versión 2.3. Con el ID de usuario, el nombre de usuario y la dirección MAC del candado, cualquiera puede desvincular al propietario existente del candado y, en su lugar, vincularse. Esto conlleva a la toma de control completa del candado. La identificación de usuario, el nombre y la dirección MAC se obtienen trivialmente de las API que se encuentran dentro de la aplicación de Android o iOS. Con solo la dirección MAC del candado, cualquier atacante puede transferir la propiedad del candado del usuario actual a la cuenta del atacante. De este modo, el usuario actual no puede acceder al candado.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:shenzhen_dragon_brothers:fb50_firmware:2.3:*:*:*:*:*:*:* | ||
cpe:2.3:h:shenzhen_dragon_brothers:fb50:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página