Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la aplicación móvil OKLOK para el Fingerprint Bluetooth Padlock FB50 (CVE-2020-8792)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-330 Uso de valores insuficientemente aleatorios
Fecha de publicación:
04/05/2020
Última modificación:
21/07/2021

Descripción

La aplicación móvil OKLOK (versión 3.1.1) para el Fingerprint Bluetooth Padlock FB50 (versión 2.3), tiene un problema de exposición de información. En la aplicación para móviles, un intento de añadir un candado ya vinculado por su código de barras revela la dirección de correo electrónico de la cuenta a la que está vinculado el candado, así como el nombre del mismo. Las entradas válidas del código de barras pueden adivinarse fácilmente porque las cadenas del código de barras siguen a un patrón predecible. Las entradas de códigos de barras válidas adivinadas correctamente e introducidas por medio de la interfaz de la aplicación divulgan las direcciones de correo electrónico y los nombres de los candados de los usuarios arbitrarios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:oklok_project:oklok:3.1.1:*:*:*:*:iphone_os:*:*


Referencias a soluciones, herramientas e información