Vulnerabilidad en dispositivos August Connect (CVE-2018-20100)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-311
Ausencia de cifrado en información sensible
Fecha de publicación:
02/01/2019
Última modificación:
03/10/2019
Descripción
Se ha descubierto un problema en dispositivos August Connect. Una transferencia de datos insegura entre la aplicación de August y August Connect durante la configuración permite a los atacantes descubrir las credenciales wifi domésticas. Esta transferencia de datos utiliza un punto de acceso no cifrado para dichas credenciales y las transfiere en un HTTP POST a través de la clase AugustWifiDevice con datos cifrados que tienen una clave fija que se encuentra ofuscada en la propia aplicación.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:august:august_connect:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:august:august_connect_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:august:august_connect:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



