SmartHome application has a broken access control vulnerability in its Web API Server
O aplicativo SmartHome tem uma falha de segurança que permite a qualquer pessoa na mesma rede WiFi ver contas de usuários e controlar dispositivos IoT sem precisar de senha. Isso significa que atacantes podem acessar e manipular seus dispositivos de casa inteligente.
Uma vulnerabilidade de controle de acesso quebrado no SmartHome (Android ≤3.0.42_190515, iOS ≤2.0.22) permite acesso não autenticado ao endpoint /smarthome/devicecontrol via HTTP na rede local, possibilitando enumeração de contas e controle não autorizado de dispositivos através do gateway HG100. O vetor de ataque é pela rede com baixa complexidade; não requer autenticação ou interação do usuário; impacto abrange confidencialidade, integridade e disponibilidade do sistema.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →