Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el registro de dispositivo mediante condigo QR en la aplicación del limpiador de vacio robot Jisiwei i3 de Shenzhen (CVE-2019-12821)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-330 Uso de valores insuficientemente aleatorios
Fecha de publicación:
19/07/2019
Última modificación:
07/11/2023

Descripción

Se detectó una vulnerabilidad en la aplicación versión 2.0 del limpiador de vacío robot Jisiwei i3 de Shenzhen, mientras se agrega un dispositivo a la cuenta mediante un código QR. El código QR sigue un patrón fácilmente predecible que depende solo del ID del dispositivo específico del limpiador de vacío robot. Generando un código QR que contiene información sobre el ID del dispositivo, es posible conectar un dispositivo arbitrario y conseguir acceso completo a él. El ID del dispositivo tiene una subcadena inicial "JSW" seguida de un número de seis dígitos que depende del dispositivo específico.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:jisiwei:i3_firmware:2.0:*:*:*:*:*:*:*
cpe:2.3:h:jisiwei:i3:-:*:*:*:*:*:*:*