Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en parámetros HTTP en Brothers Fingerprint Bluetooth Round Padlock FB50 de Shenzhen (CVE-2019-13143)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
06/08/2019
Última modificación:
24/08/2020

Descripción

Se detectó un problema de contaminación de parámetros HTTP en Brothers Fingerprint Bluetooth Round Padlock FB50 de Shenzhen versión 2.3. Con el ID de usuario, el nombre de usuario y la dirección MAC del candado, cualquiera puede desvincular al propietario existente del candado y, en su lugar, vincularse. Esto conlleva a la toma de control completa del candado. La identificación de usuario, el nombre y la dirección MAC se obtienen trivialmente de las API que se encuentran dentro de la aplicación de Android o iOS. Con solo la dirección MAC del candado, cualquier atacante puede transferir la propiedad del candado del usuario actual a la cuenta del atacante. De este modo, el usuario actual no puede acceder al candado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:shenzhen_dragon_brothers:fb50_firmware:2.3:*:*:*:*:*:*:*
cpe:2.3:h:shenzhen_dragon_brothers:fb50:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información