← voltar
CVE-2019-25708

Heatmiser Wifi Thermostat 1.7 Cross-Site Request Forgery

CVSS 5.3 MEDIUMEPSS 0.1%CWE-352
Vexday Risk Score
33Atenção
Decisão SSVC (CISA)
Attend
PoC disponível → acompanhar de perto
CVSS 5.3EPSS 0.1%KEV nãoPoC públicaNuclei Metasploit Patch
Ciclo de vida
12 abr 2026Publicada no NVD
Recomendação: Planejar correção próxima — já existe PoC pública.
Heatmiser Wifi Thermostat 1.7 contains a cross-site request forgery vulnerability that allows attackers to change administrator credentials by tricking authenticated users into submitting malicious requests. Attackers can craft HTML forms targeting the networkSetup.htm endpoint with parameters usnm, usps, and cfps to modify the admin username and password without user consent.
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:L/SI:L/SA:L
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →