Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en productos myStrom (CVE-2018-15479)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
30/08/2018
Última modificación:
09/11/2018

Descripción

Se ha descubierto un problema en WiFi Switch V1 en versiones anteriores a la 2.66, WiFi Switch V2 en versiones anteriores a la 3.80, WiFi Switch EU en versiones anteriores a la 3.80, WiFi Bulb en versiones anteriores a la 2.58, WiFi LED Strip en versiones anteriores a la 3.80, WiFi Button en versiones anteriores a la 2.73 y WiFi Button Plus en versiones anteriores a la 2.73, de myStrom. Los dispositivos no se autenticaban en la nube en la comunicación del dispositivo a la nube. Esta falta de autenticación del dispositivo permitía que un atacante suplantase cualquier dispositivo mediante la adivinación o aprendizaje de su dirección MAC.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:mystrom:wifi_switch_firmware:*:*:*:*:*:*:*:* 2.66 (excluyendo)
cpe:2.3:h:mystrom:wifi_switch:v1:*:*:*:*:*:*:*
cpe:2.3:o:mystrom:wifi_switch_firmware:*:*:*:*:*:*:*:* 3.80 (excluyendo)
cpe:2.3:h:mystrom:wifi_switch:v2:*:*:*:*:*:*:*
cpe:2.3:o:mystrom:wifi_button_plus_firmware:*:*:*:*:*:*:*:* 2.73 (excluyendo)
cpe:2.3:h:mystrom:wifi_button_plus:-:*:*:*:*:*:*:*
cpe:2.3:o:mystrom:wifi_button_firmware:*:*:*:*:*:*:*:* 2.73 (excluyendo)
cpe:2.3:h:mystrom:wifi_button:-:*:*:*:*:*:*:*
cpe:2.3:o:mystrom:wifi_switch_eu_firmware:*:*:*:*:*:*:*:* 3.80 (excluyendo)
cpe:2.3:h:mystrom:wifi_switch_eu:-:*:*:*:*:*:*:*
cpe:2.3:o:mystrom:wifi_bulb_firmware:*:*:*:*:*:*:*:* 2.58 (excluyendo)
cpe:2.3:h:mystrom:wifi_bulb:-:*:*:*:*:*:*:*
cpe:2.3:o:mystrom:wifi_led_strip_firmware:*:*:*:*:*:*:*:* 3.80 (excluyendo)
cpe:2.3:h:mystrom:wifi_led_strip:-:*:*:*:*:*:*:*