PT-2021-10713 · Unknown · Homeautomation
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
HomeAutomation versão 3.3.2
Descrição
O problema decorre da verificação inadequada dos dados de entrada transmitidos através do parâmetro GET
redirect no script “api.php”. Isso pode ser explorado para redirecionar um usuário para um site arbitrário, por exemplo, quando um usuário clica em um link especialmente criado para o script afetado hospedado em um domínio confiável.Recomendações
Para o HomeAutomation versão 3.3.2, como solução temporária, considere restringir o acesso ao script “api.php” ou desativar o uso do parâmetro
redirect até que uma correção adequada esteja disponível. Evite usar o parâmetro redirect no endpoint da API afetado até que o problema seja resolvido.Exploit
Correção
Open Redirect
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Homeautomation