Vulnerabilidad en la funcionalidad auto-login en el el JSON API Method ReGa.runScript en la interfaz web en eQ-3 Homematic Central Control Unit (CCU)2 y CCU3 (CVE-2020-12834)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/05/2020
Última modificación:
21/05/2020
Descripción
eQ-3 Homematic Central Control Unit (CCU)2 versiones hasta 2.51.6 y la CCU3 versiones hasta 3.51.6, permiten una ejecución de código remota en el JSON API Method ReGa.runScript, por parte de atacantes no autenticados con acceso a la interfaz web, debido a que la funcionalidad auto-login predeterminada está activada durante la configuración por primera vez (o el restablecimiento de fábrica).
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:eq-3:homematic_ccu2_firmware:*:*:*:*:*:*:*:* | 2.51.6 (incluyendo) | |
cpe:2.3:h:eq-3:homematic_ccu2:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:eq-3:ccu3_firmware:*:*:*:*:*:*:*:* | 3.51.6 (incluyendo) | |
cpe:2.3:h:eq-3:homematic_ccu3:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página