प्लेटफ़ॉर्म
other
घटक
heatmiser-wifi-thermostat
में ठीक किया गया
1.7.1
Heatmiser Wifi Thermostat में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (XSRF) भेद्यता पाई गई है, जो हमलावरों को प्रमाणित उपयोगकर्ताओं को धोखा देकर व्यवस्थापक क्रेडेंशियल बदलने की अनुमति देती है। यह भेद्यता Heatmiser Wifi Thermostat के संस्करण 1.7–1.7 को प्रभावित करती है। इस समस्या को हल करने के लिए, जल्द से जल्द Heatmiser द्वारा जारी किए गए नवीनतम संस्करण में अपडेट करें।
यह XSRF भेद्यता हमलावरों को Heatmiser Wifi Thermostat के व्यवस्थापक खाते को अनधिकृत रूप से नियंत्रित करने की अनुमति देती है। हमलावर networkSetup.htm एंडपॉइंट को लक्षित करते हुए दुर्भावनापूर्ण HTML फॉर्म तैयार कर सकते हैं, जिसमें usnm, usps, और cfps पैरामीटर शामिल हैं, ताकि उपयोगकर्ता की सहमति के बिना व्यवस्थापक उपयोगकर्ता नाम और पासवर्ड को संशोधित किया जा सके। इससे हमलावर थर्मोस्टैट की सेटिंग्स को बदल सकते हैं, उपयोगकर्ता डेटा तक पहुंच प्राप्त कर सकते हैं, और संभावित रूप से अन्य कनेक्टेड उपकरणों को भी प्रभावित कर सकते हैं। यह भेद्यता विशेष रूप से उन वातावरणों में गंभीर है जहां थर्मोस्टैट नेटवर्क सुरक्षा के लिए कमजोर हैं या जहां व्यवस्थापक क्रेडेंशियल कमजोर हैं।
CVE-2019-25708 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन XSRF भेद्यताओं का इतिहास दर्शाता है कि इनका फायदा उठाया जा सकता है। इस भेद्यता को CISA KEV सूची में शामिल नहीं किया गया है। सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) अभी तक ज्ञात नहीं हैं, लेकिन XSRF हमलों के लिए सामान्य तकनीकों का उपयोग करके इसका फायदा उठाया जा सकता है।
Users of Heatmiser Wifi Thermostat versions 1.7–1.7, particularly those who access the device's web interface directly and are not behind a robust WAF, are at risk. Shared hosting environments where multiple users might access the thermostat's interface are also potentially vulnerable.
एक्सप्लॉइट स्थिति
EPSS
0.01% (2% शतमक)
CISA SSVC
CVSS वेक्टर
Heatmiser द्वारा जारी किए गए नवीनतम संस्करण में Heatmiser Wifi Thermostat को अपडेट करना इस भेद्यता को कम करने का सबसे प्रभावी तरीका है। यदि तत्काल अपडेट संभव नहीं है, तो एक अस्थायी उपाय के रूप में, थर्मोस्टैट को एक सुरक्षित नेटवर्क पर रखें और मजबूत, अद्वितीय व्यवस्थापक क्रेडेंशियल का उपयोग करें। वेब एप्लिकेशन फ़ायरवॉल (WAF) को XSRF हमलों को ब्लॉक करने के लिए कॉन्फ़िगर किया जा सकता है। इसके अतिरिक्त, उपयोगकर्ता को किसी भी संदिग्ध लिंक पर क्लिक करने या अनजाने में फॉर्म सबमिट करने से रोकने के लिए उपयोगकर्ता शिक्षा महत्वपूर्ण है। अपडेट के बाद, यह सुनिश्चित करने के लिए कि भेद्यता ठीक हो गई है, थर्मोस्टैट के लॉग की जांच करें और किसी भी असामान्य गतिविधि की निगरानी करें।
हीटमाईज़र वाईफाई थर्मोस्टेट के फर्मवेयर को एक ठीक किए गए संस्करण में अपडेट करें। फर्मवेयर को अपडेट करने और CSRF हमलों के जोखिम को कम करने के बारे में विशिष्ट निर्देशों के लिए निर्माता की वेबसाइट देखें या तकनीकी सहायता से संपर्क करें।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2019-25708 Heatmiser Wifi Thermostat के संस्करण 1.7–1.7 में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (XSRF) भेद्यता है, जो हमलावरों को व्यवस्थापक क्रेडेंशियल बदलने की अनुमति देती है।
यदि आप Heatmiser Wifi Thermostat के संस्करण 1.7–1.7 का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
Heatmiser द्वारा जारी किए गए नवीनतम संस्करण में Heatmiser Wifi Thermostat को अपडेट करें।
CVE-2019-25708 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन इसका फायदा उठाया जा सकता है।
आधिकारिक Heatmiser एडवाइजरी के लिए Heatmiser की वेबसाइट देखें।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।