Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Pal Electronics Systems (CVE-2022-36782)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/09/2022
Última modificación:
15/09/2022

Descripción

Pal Electronics Systems - Pal Gate. Errores de Autorización. La vulnerabilidad es un problema de autorización en la aplicación cliente androide de administración de dispositivos PalGate. Puertas de edificios y aparcamientos con un simple botón en cualquier smartphone. La API fue encontrada después de una des compilación e investigación estática usando Jadx, y un análisis dinámico usando Frida. El atacante puede iterar sobre todos los dispositivos IOT para visualizar cada entrada y salida, en cada puerta y dispositivo en todo el mundo, también puede raspar el servidor y crear una base de datos de usuarios con nombres completos y número de teléfono de más de 2.8 millones de usuarios, y visualizar todo el movimiento de usuarios dentro y fuera de las puertas, incluso en tiempo real

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pal-es:palgate:-:*:*:*:*:android:*:*


Referencias a soluciones, herramientas e información