Vulnerabilidad en productos myStrom (CVE-2018-15479)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
30/08/2018
Última modificación:
09/11/2018
Descripción
Se ha descubierto un problema en WiFi Switch V1 en versiones anteriores a la 2.66, WiFi Switch V2 en versiones anteriores a la 3.80, WiFi Switch EU en versiones anteriores a la 3.80, WiFi Bulb en versiones anteriores a la 2.58, WiFi LED Strip en versiones anteriores a la 3.80, WiFi Button en versiones anteriores a la 2.73 y WiFi Button Plus en versiones anteriores a la 2.73, de myStrom. Los dispositivos no se autenticaban en la nube en la comunicación del dispositivo a la nube. Esta falta de autenticación del dispositivo permitía que un atacante suplantase cualquier dispositivo mediante la adivinación o aprendizaje de su dirección MAC.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.40
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:mystrom:wifi_switch_firmware:*:*:*:*:*:*:*:* | 2.66 (excluyendo) | |
cpe:2.3:h:mystrom:wifi_switch:v1:*:*:*:*:*:*:* | ||
cpe:2.3:o:mystrom:wifi_switch_firmware:*:*:*:*:*:*:*:* | 3.80 (excluyendo) | |
cpe:2.3:h:mystrom:wifi_switch:v2:*:*:*:*:*:*:* | ||
cpe:2.3:o:mystrom:wifi_button_plus_firmware:*:*:*:*:*:*:*:* | 2.73 (excluyendo) | |
cpe:2.3:h:mystrom:wifi_button_plus:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:mystrom:wifi_button_firmware:*:*:*:*:*:*:*:* | 2.73 (excluyendo) | |
cpe:2.3:h:mystrom:wifi_button:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:mystrom:wifi_switch_eu_firmware:*:*:*:*:*:*:*:* | 3.80 (excluyendo) | |
cpe:2.3:h:mystrom:wifi_switch_eu:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:mystrom:wifi_bulb_firmware:*:*:*:*:*:*:*:* | 2.58 (excluyendo) | |
cpe:2.3:h:mystrom:wifi_bulb:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:mystrom:wifi_led_strip_firmware:*:*:*:*:*:*:*:* | 3.80 (excluyendo) | |
cpe:2.3:h:mystrom:wifi_led_strip:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página