Vulnerabilidad en el registro de dispositivo mediante condigo QR en la aplicación del limpiador de vacio robot Jisiwei i3 de Shenzhen (CVE-2019-12821)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-330
Uso de valores insuficientemente aleatorios
Fecha de publicación:
19/07/2019
Última modificación:
07/11/2023
Descripción
Se detectó una vulnerabilidad en la aplicación versión 2.0 del limpiador de vacío robot Jisiwei i3 de Shenzhen, mientras se agrega un dispositivo a la cuenta mediante un código QR. El código QR sigue un patrón fácilmente predecible que depende solo del ID del dispositivo específico del limpiador de vacío robot. Generando un código QR que contiene información sobre el ID del dispositivo, es posible conectar un dispositivo arbitrario y conseguir acceso completo a él. El ID del dispositivo tiene una subcadena inicial "JSW" seguida de un número de seis dígitos que depende del dispositivo específico.
Impacto
Puntuación base 3.x
4.80
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:jisiwei:i3_firmware:2.0:*:*:*:*:*:*:* | ||
| cpe:2.3:h:jisiwei:i3:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



