Vulnerabilidad en unas peticiones HTTP en HomeAutomation (CVE-2020-21989)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
27/04/2021
Última modificación:
06/05/2021
Descripción
HomeAutomation versión 3.3.2, está afectado por un ataque de tipo Cross Site Request Forgery (CSRF). La interfaz de la aplicación permite a usuarios llevar a cabo determinadas acciones por medio de peticiones HTTP sin llevar a cabo ninguna comprobación de validez para comprobar las peticiones. Esto puede ser explotado para llevar a cabo determinadas acciones con privilegios administrativos si un usuario que ha iniciado sesión visita un sitio web malicioso
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:homeautomation_project:homeautomation:3.3.2:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



