Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en unas peticiones HTTP en HomeAutomation (CVE-2020-21989)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
27/04/2021
Última modificación:
06/05/2021

Descripción

HomeAutomation versión 3.3.2, está afectado por un ataque de tipo Cross Site Request Forgery (CSRF). La interfaz de la aplicación permite a usuarios llevar a cabo determinadas acciones por medio de peticiones HTTP sin llevar a cabo ninguna comprobación de validez para comprobar las peticiones. Esto puede ser explotado para llevar a cabo determinadas acciones con privilegios administrativos si un usuario que ha iniciado sesión visita un sitio web malicioso

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:homeautomation_project:homeautomation:3.3.2:*:*:*:*:*:*:*