CVE-2019-13143
Un problème de pollution des paramètres HTTP a été découvert sur le cadenas Bluetooth rond à empreinte digitale Shenzhen Dragon Brothers Fingerprint FB50...
- Publié
- 6 août 2019
- Mise à jour
- 4 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 4 août 2026
CVSS primaire
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 84,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Un problème de pollution des paramètres HTTP a été découvert sur le cadenas Bluetooth rond à empreinte digitale Shenzhen Dragon Brothers Fingerprint FB50 2.3. Avec l'identifiant utilisateur, le nom d'utilisateur et l'adresse MAC du cadenas, n'importe qui peut dissocier le propriétaire actuel du cadenas et s'y associer à la place. Cela conduit à une prise de contrôle totale du cadenas. L'identifiant utilisateur, le nom et l'adresse MAC sont trivialement obtenus à partir des API présentes dans l'application Android ou iOS. Avec uniquement l'adresse MAC du cadenas, n'importe quel attaquant peut transférer la propriété du cadenas de l'utilisateur actuel vers le compte de l'attaquant. Cela rend ainsi le cadenas totalement inaccessible pour l'utilisateur actuel.
Sources
1- pwnfb50Exploit
🔓 transférer la propriété de n'importe quelle serrure connectée FB50 à vous-même (CVE-2019-13143)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.