Vulnerabilidad en El Crock-Pot habilitado para Wemo de Belkin (CVE-2019-12780)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
10/06/2019
Última modificación:
24/08/2020
Descripción
El Crock-Pot habilitado para Wemo de Belkin permite la inyección de comandos en la API UPnP de Wemo a través del argumento SmartDevURL a la acción SetSmartDevInfo. Una simple solicitud POST para / upnp / control / basicevent1 puede permitir que un atacante ejecute comandos sin identificación.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:belkin:crock-pot_smart_slow_cooker_with_wemo_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:belkin:crock-pot_smart_slow_cooker_with_wemo:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



