Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Homematic de eQ-3 (CVE-2019-14475)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/08/2019
Última modificación:
24/08/2020

Descripción

Homematic de eQ-3 versión CCU2 2.47.15 y anteriores y versión CCU3 3.47.15, utiliza IDs de sesión para la autenticación pero carecen de comprobaciones de autorización. Un atacante puede obtener un ID de sesión desde CVE-2019-9583, resultando en la capacidad de leer los mensajes de servicio, borrar el protocolo del sistema, crear un nuevo usuario en el sistema o modificar y eliminar programas internos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:eq-3:ccu2_firmware:*:*:*:*:*:*:*:* 2.47.15 (incluyendo)
cpe:2.3:h:eq-3:ccu2:-:*:*:*:*:*:*:*
cpe:2.3:o:eq-3:ccu3_firmware:*:*:*:*:*:*:*:* 3.47.15 (incluyendo)
cpe:2.3:h:eq-3:ccu3:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información