CRITICAL🇬🇧 English

CVE-2017-5250

Insteon for Hub Android: niezaszyfrowane przechowywanie tokenu OAuth

CVSS 9.8v3.0pub. 2018-02-22upd. 2024-11-21

Aplikacja Insteon for Hub na Android w wersji 1.9.7 i wcześniejszych przechowuje token OAuth w niezabezpieczony i niezaszyfrowany sposób. Token ten służy do autoryzacji dostępu użytkownika, a jego ujawnienie może umożliwić przejęcie kontroli nad kontem i połączonym centrum smart home.

Pokaż oryginał (EN)

In version 1.9.7 and prior of Insteon's Insteon for Hub Android app, the OAuth token used by the app to authorize user access is not stored in an encrypted and secure manner.

🤖 Analiza AI
Jak działa

Token OAuth, będący kluczem autoryzacyjnym do usług Insteon, jest zapisywany na urządzeniu w sposób nieuchroniony — bez szyfrowania ani odpowiednich mechanizmów ochrony danych. Atakujący z dostępem do urządzenia lub jego kopii zapasowej może odczytać token wprost z systemu plików. Pozyskany token może następnie zostać użyty do uwierzytelnienia się w usłudze jako prawowitty użytkownik.

Skutki

Atakujący, który pozyska token OAuth, może uzyskać nieautoryzowany dostęp do konta użytkownika oraz sterować urządzeniami smart home podłączonymi do centrum Insteon Hub.

Mitygacja

Należy zaktualizować aplikację Insteon for Hub na Android do wersji nowszej niż 1.9.7. Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się unieważnienie i ponowne wygenerowanie tokenów OAuth na kontach, które mogły korzystać z podatnej wersji aplikacji.

Kogo dotyczy

Aplikacja Insteon for Hub na system Android w wersji 1.9.7 oraz wcześniejszych.

Uwagi

Podatność została opisana publicznie przez badaczy z Rapid7 w artykule opublikowanym 22 września 2017 roku, dotyczącym wielu podatności w systemach smart home Wink i Insteon.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Insteon For Hub

    APP
    Insteon
    ≤ 1.9.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2017-16258CRITICAL9.9PL ✓ten sam vendor

Stack-based buffer overflow w Insteon Hub — obsługa wiadomości PubNub

CVE-2017-16259CRITICAL9.9PL ✓ten sam vendor

Stack-based buffer overflow w Insteon Hub Firmware — kanał PubNub

CVE-2017-16256CRITICAL9.9PL ✓ten sam vendor

Stack-based buffer overflow w Insteon Hub via PubNub — kanał 'cc'

CVE-2017-16257CRITICAL9.9PL ✓ten sam vendor

Stack-based buffer overflow w Insteon Hub Firmware via PubNub

CVE-2017-16260CRITICAL9.9PL ✓ten sam vendor

Stack-based buffer overflow w Insteon Hub — handler PubNub (kanał cc)