Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dispositivos August Connect (CVE-2018-20100)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-311 Ausencia de cifrado en información sensible
Fecha de publicación:
02/01/2019
Última modificación:
03/10/2019

Descripción

Se ha descubierto un problema en dispositivos August Connect. Una transferencia de datos insegura entre la aplicación de August y August Connect durante la configuración permite a los atacantes descubrir las credenciales wifi domésticas. Esta transferencia de datos utiliza un punto de acceso no cifrado para dichas credenciales y las transfiere en un HTTP POST a través de la clase AugustWifiDevice con datos cifrados que tienen una clave fija que se encuentra ofuscada en la propia aplicación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:august:august_connect:-:*:*:*:*:*:*:*
cpe:2.3:o:august:august_connect_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:august:august_connect:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información