Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Contec Smart Home (CVE-2018-9162)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
31/03/2018
Última modificación:
15/05/2018

Descripción

Los dispositivos Contec Smart Home 4.15 no requieren autenticación para new_user.php, edit_user.php, delete_user.php y user.php, tal y como queda demostrado al cambiar la contraseña del administrador y obtener después el control de las puertas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:contec-touch:smart_home_firmware:4.15:*:*:*:*:*:*:*
cpe:2.3:h:contec-touch:smart_home:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información