Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las credenciales de inicio de sesión en la aplicación del limpiador de vacio robot Jisiwei i3 de Shenzhen (CVE-2019-12820)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-319 Transmisión de información sensible en texto claro
Fecha de publicación:
19/07/2019
Última modificación:
07/11/2023

Descripción

Se encontró una vulnerabilidad en la aplicación versión 2.0 del limpiador de vacío robot Jisiwei i3 de Shenzhen. Las acciones ejecutadas en la aplicación, tales como cambiar una contraseña e información personal que se comunica con el servidor, utilizan HTTP sin cifrar. Como ejemplo, al iniciar sesión por medio de la aplicación en una cuenta de Jisiwei, la petición de inicio de sesión se envía en texto sin cifrar. La vulnerabilidad se presenta tanto en la versión de Android como en la de iOS de la aplicación. Un atacante podría explotar esto utilizando un ataque de tipo MiTM en la red local para obtener las credenciales de inicio de sesión de alguien, lo que les da acceso total al limpiador de vacío robot.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:jisiwei:i3_firmware:2.0:*:*:*:*:*:*:*
cpe:2.3:h:jisiwei:i3:-:*:*:*:*:*:*:*