← volver
CVE-2024-52327mediumCWE-603CWE-807

ECOVACS lawnmower and vacuum cloud service live video PIN bypass

13Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 6epss 0.5%
probabilidad de explotación
0.5%top 60% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

Los cortacéspedes y aspiradores robot de ECOVACS tienen una falla que permite a quien ya está conectado al servicio en la nube omitir la protección de PIN y acceder al video en vivo. Esto es problemático porque el PIN debería ser una capa adicional de seguridad para mantener privado el video de su hogar.

Detalle técnico

Atacantes autenticados pueden eludir la verificación de PIN (CWE-603: Uso de Contraseña Hard-Coded) en el servicio en la nube de ECOVACS para acceder a transmisiones de video en vivo de dispositivos conectados. La vulnerabilidad requiere autenticación previa en la cuenta en la nube (CWE-807: Confianza en Dirección IP Hard-Coded), pero elude un control de autorización adicional, exponiendo potencialmente capacidades de vigilancia no autorizadas.

Resumen generado y traducido por IA a partir de la descripción oficial.
The cloud service used by ECOVACS robot lawnmowers and vacuums allows authenticated attackers to bypass the PIN entry required to access the live video feed.
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N