SmartHome application has a broken access control vulnerability in its Web API Server
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
La aplicación SmartHome tiene una falla de seguridad que permite a cualquier persona en la misma red WiFi ver cuentas de usuario y controlar dispositivos IoT sin necesidad de contraseña. Esto significa que los atacantes pueden acceder y manipular tus dispositivos de hogar inteligente.
Una vulnerabilidad de control de acceso quebrado en SmartHome (Android ≤3.0.42_190515, iOS ≤2.0.22) permite acceso sin autenticar al endpoint /smarthome/devicecontrol vía HTTP desde la red local, posibilitando enumeración de cuentas y control no autorizado de dispositivos a través de la puerta de enlace HG100. El vector de ataque es por red con baja complejidad; no requiere autenticación ni interacción del usuario; el impacto abarca confidencialidad, integridad y disponibilidad del sistema.