Vulnerabilidad en los dispositivos Signify Philips Taolight Smart Wi-Fi Wiz Connected LED Bulb. (CVE-2019-18980)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
14/11/2019
Última modificación:
24/08/2020
Descripción
En los dispositivos Signify Philips Taolight Smart Wi-Fi Wiz Connected LED Bulb versión 9290022656, una API desprotegida permite a usuarios remotos controlar el funcionamiento de la bombilla. Cualquiera puede encender o apagar la bombilla, o cambiar su color o brillo remotamente. No existe autenticación o cifrado para usar la API de control. El único requisito es que el atacante tenga acceso de red a la bombilla.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:philips:taolight_smart_wi-fi_wiz_connected_led_bulb_9290022656_firmware:-:*:*:*:*:*:*:* | ||
| cpe:2.3:h:philips:taolight_smart_wi-fi_wiz_connected_led_bulb_9290022656:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



