SmartHome application has a broken access control vulnerability in its Web API Server
La aplicación SmartHome tiene una falla de seguridad que permite a cualquier persona en la misma red WiFi ver cuentas de usuario y controlar dispositivos IoT sin necesidad de contraseña. Esto significa que los atacantes pueden acceder y manipular tus dispositivos de hogar inteligente.
Una vulnerabilidad de control de acceso quebrado en SmartHome (Android ≤3.0.42_190515, iOS ≤2.0.22) permite acceso sin autenticar al endpoint /smarthome/devicecontrol vía HTTP desde la red local, posibilitando enumeración de cuentas y control no autorizado de dispositivos a través de la puerta de enlace HG100. El vector de ataque es por red con baja complejidad; no requiere autenticación ni interacción del usuario; el impacto abarca confidencialidad, integridad y disponibilidad del sistema.
¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →