PT-2025-47957 · Smartlife+1 · Smartlife+2

CVE-2025-56400

·

Publicado

2025-11-24

·

Atualizado

2025-12-30

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Tuya SDK versão 6.5.0 Aplicativo Tuya Smart Aplicativo Smartlife
Descrição Existe uma vulnerabilidade de Falsificação de Solicitação Entre Sites (CSRF) na implementação do OAuth do Tuya SDK. Isso afeta os aplicativos móveis Tuya Smart e Smartlife, bem como outros aplicativos de terceiros que integram o SDK. Os aplicativos não validam o parâmetro de estado do OAuth durante o processo de vinculação de conta, o que permite que um atacante vincule sua conta Amazon Alexa à conta Tuya de uma vítima. Um atacante pode conseguir isso enganando a vítima para clicar em um link de autorização especialmente elaborado, completando o fluxo OAuth em nome da vítima. Isso resulta em acesso não autorizado da Alexa aos dispositivos conectados à Tuya da vítima. A exploração bem-sucedida pode permitir o controle remoto de dispositivos como câmeras, campainhas, fechaduras de porta ou alarmes. O problema não requer que o aplicativo Tuya esteja ativo durante o ataque e afeta os usuários independentemente de vinculação prévia com a Alexa.
Recomendações Atualize o aplicativo Tuya Smart para uma versão mais recente. Atualize o aplicativo Smartlife para uma versão mais recente. Atualize qualquer aplicativo de terceiros que integre o Tuya SDK para uma versão mais recente.

Correção

Session Fixation

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-56400

Produtos afetados

Smartlife
Tuya Sdk
Tuya Smart