Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los dispositivos Signify Philips Taolight Smart Wi-Fi Wiz Connected LED Bulb. (CVE-2019-18980)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
14/11/2019
Última modificación:
24/08/2020

Descripción

En los dispositivos Signify Philips Taolight Smart Wi-Fi Wiz Connected LED Bulb versión 9290022656, una API desprotegida permite a usuarios remotos controlar el funcionamiento de la bombilla. Cualquiera puede encender o apagar la bombilla, o cambiar su color o brillo remotamente. No existe autenticación o cifrado para usar la API de control. El único requisito es que el atacante tenga acceso de red a la bombilla.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:philips:taolight_smart_wi-fi_wiz_connected_led_bulb_9290022656_firmware:-:*:*:*:*:*:*:*
cpe:2.3:h:philips:taolight_smart_wi-fi_wiz_connected_led_bulb_9290022656:-:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información