Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los parámetros POST "set_command_on" y "set_command_off" en el archivo "/system/systemplugins/customcommand/customcommand.plugin.php" en la función PHP exec( ) en HomeAutomation (CVE-2020-22000)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
27/04/2021
Última modificación:
06/05/2021

Descripción

HomeAutomation versión 3.3.2, sufre de una vulnerabilidad de ejecución de comandos del Sistema Operativo autenticado usando el complemento de comando personalizado versión v0.1. Esto puede ser explotado con una vulnerabilidad CSRF para ejecutar comandos de shell arbitrarios como un usuario web por medio de los parámetros POST "set_command_on" y "set_command_off" en el archivo "/system/systemplugins/customcommand/customcommand.plugin.php" usando una función PHP exec( )

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:homeautomation_project:homeautomation:3.3.2:*:*:*:*:*:*:*