Vulnerabilidad en los dispositivos Athom Homey y Homey Pro (CVE-2020-28952)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-798
Credenciales embebidas en el software
Fecha de publicación:
09/03/2021
Última modificación:
17/03/2021
Descripción
Se detectó un problema en los dispositivos Athom Homey y Homey Pro anteriores a la 5.0.0. Los dispositivos concentradores ZigBee deben generar una clave de red estándar única que luego se intercambia con todos los dispositivos inscritos para que toda la comunicación entre dispositivos esté cifrada. Sin embargo, los productos Athom citados usan otra clave ampliamente conocida que está diseñada con fines de prueba: "01030507090b0d0f00020406080a0c0d" (el equivalente decimal de 1 3 5 7 9 11 13 15 0 2 4 6 8 10 12 13), que es generada por humanos y estática en todos los dispositivos emitidos
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:homey:homey_firmware:*:*:*:*:*:*:*:* | 5.0.0 (excluyendo) | |
cpe:2.3:h:homey:homey:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:homey:homey_pro_firmware:*:*:*:*:*:*:*:* | 5.0.0 (excluyendo) | |
cpe:2.3:h:homey:homey_pro:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página