Vulnerabilidad en las credenciales de inicio de sesión en la aplicación del limpiador de vacio robot Jisiwei i3 de Shenzhen (CVE-2019-12820)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-319
Transmisión de información sensible en texto claro
Fecha de publicación:
19/07/2019
Última modificación:
07/11/2023
Descripción
Se encontró una vulnerabilidad en la aplicación versión 2.0 del limpiador de vacío robot Jisiwei i3 de Shenzhen. Las acciones ejecutadas en la aplicación, tales como cambiar una contraseña e información personal que se comunica con el servidor, utilizan HTTP sin cifrar. Como ejemplo, al iniciar sesión por medio de la aplicación en una cuenta de Jisiwei, la petición de inicio de sesión se envía en texto sin cifrar. La vulnerabilidad se presenta tanto en la versión de Android como en la de iOS de la aplicación. Un atacante podría explotar esto utilizando un ataque de tipo MiTM en la red local para obtener las credenciales de inicio de sesión de alguien, lo que les da acceso total al limpiador de vacío robot.
Impacto
Puntuación base 3.x
5.60
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:jisiwei:i3_firmware:2.0:*:*:*:*:*:*:* | ||
| cpe:2.3:h:jisiwei:i3:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



