PT-2025-47957 · Smartlife+1 · Smartlife+2
CVE-2025-56400
·
Publicado
2025-11-24
·
Atualizado
2025-12-30
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Tuya SDK versão 6.5.0
Aplicativo Tuya Smart
Aplicativo Smartlife
Descrição
Existe uma vulnerabilidade de Falsificação de Solicitação Entre Sites (CSRF) na implementação do OAuth do Tuya SDK. Isso afeta os aplicativos móveis Tuya Smart e Smartlife, bem como outros aplicativos de terceiros que integram o SDK. Os aplicativos não validam o parâmetro de estado do OAuth durante o processo de vinculação de conta, o que permite que um atacante vincule sua conta Amazon Alexa à conta Tuya de uma vítima. Um atacante pode conseguir isso enganando a vítima para clicar em um link de autorização especialmente elaborado, completando o fluxo OAuth em nome da vítima. Isso resulta em acesso não autorizado da Alexa aos dispositivos conectados à Tuya da vítima. A exploração bem-sucedida pode permitir o controle remoto de dispositivos como câmeras, campainhas, fechaduras de porta ou alarmes. O problema não requer que o aplicativo Tuya esteja ativo durante o ataque e afeta os usuários independentemente de vinculação prévia com a Alexa.
Recomendações
Atualize o aplicativo Tuya Smart para uma versão mais recente.
Atualize o aplicativo Smartlife para uma versão mais recente.
Atualize qualquer aplicativo de terceiros que integre o Tuya SDK para uma versão mais recente.
Correção
Session Fixation
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Smartlife
Tuya Sdk
Tuya Smart