CVE-2024-0390
Estado: ModificadaCrítica (9.8)—
La aplicación INPRAX "iZZi connect" en Android contiene credenciales de cola MQTT codificadas. Los dispositivos de recuperación física correspondientes utilizan la misma cola MQTT. La explotación de esta vulnerabilidad podría permitir el acceso no autorizado para administrar y leer los parámetros de la unidad de recuperación "reQnet iZZi". Este problema afecta a las versiones de la aplicación "iZZi connect" anteriores a 2024010401.
CVSS
- Versión: 3.1
- Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- Puntuación base: 9.8
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 0.44%
- Percentil entre todas las CVEs puntuadas: 37
- Fecha de la puntuación: 10/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
Tecnologías afectadas (1)
CWE
- CWE-798
- CWE-798
Referencias
JSON original (NVD)
Mostrar
{
"id": "CVE-2024-0390",
"cveTags": [],
"metrics": {
"ssvcV203": [
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"ssvcData": {
"id": "CVE-2024-0390",
"role": "CISA Coordinator",
"options": [
{
"exploitation": "none"
},
{
"automatable": "no"
},
{
"technicalImpact": "partial"
}
],
"version": "2.0.3",
"timestamp": "2024-02-22T19:19:14.884809Z"
}
}
],
"cvssMetricV31": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 9.8,
"attackVector": "NETWORK",
"baseSeverity": "CRITICAL",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H",
"integrityImpact": "HIGH",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "HIGH",
"privilegesRequired": "NONE",
"confidentialityImpact": "HIGH"
},
"impactScore": 5.9,
"exploitabilityScore": 3.9
},
{
"type": "Secondary",
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.1",
"baseScore": 6.2,
"attackVector": "LOCAL",
"baseSeverity": "MEDIUM",
"vectorString": "CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N",
"integrityImpact": "NONE",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "NONE",
"privilegesRequired": "NONE",
"confidentialityImpact": "HIGH"
},
"impactScore": 3.6,
"exploitabilityScore": 2.5
}
]
},
"affected": [
{
"source": "cvd@cert.pl",
"affectedData": [
{
"vendor": "INPRAX",
"product": "iZZi connect",
"versions": [
{
"status": "affected",
"version": "0",
"lessThan": "2024010401",
"versionType": "custom"
}
],
"platforms": [
"Android"
],
"collectionURL": "https://play.google.com/store/apps/details?id=inprax.izzi",
"defaultStatus": "unaffected"
}
]
}
],
"published": "2024-02-15T10:15:09.043",
"references": [
{
"url": "https://cert.pl/en/posts/2024/02/CVE-2024-0390/",
"tags": [
"Third Party Advisory"
],
"source": "cvd@cert.pl"
},
{
"url": "https://cert.pl/posts/2024/02/CVE-2024-0390/",
"tags": [
"Third Party Advisory"
],
"source": "cvd@cert.pl"
},
{
"url": "https://cert.pl/en/posts/2024/02/CVE-2024-0390/",
"tags": [
"Third Party Advisory"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://cert.pl/posts/2024/02/CVE-2024-0390/",
"tags": [
"Third Party Advisory"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
}
],
"vulnStatus": "Modified",
"weaknesses": [
{
"type": "Secondary",
"source": "cvd@cert.pl",
"description": [
{
"lang": "en",
"value": "CWE-798"
}
]
},
{
"type": "Primary",
"source": "nvd@nist.gov",
"description": [
{
"lang": "en",
"value": "CWE-798"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "INPRAX \"iZZi connect\" application on Android contains hard-coded MQTT queue credentials. The same MQTT queue is used by corresponding physical recuperation devices. Exploiting this vulnerability could potentially allow unauthorized access to manage and read parameters of the recuperation unit \"reQnet iZZi\".This issue affects \"iZZi connect\" application versions before 2024010401.\n\n"
},
{
"lang": "es",
"value": "La aplicación INPRAX \"iZZi connect\" en Android contiene credenciales de cola MQTT codificadas. Los dispositivos de recuperación física correspondientes utilizan la misma cola MQTT. La explotación de esta vulnerabilidad podría permitir el acceso no autorizado para administrar y leer los parámetros de la unidad de recuperación \"reQnet iZZi\". Este problema afecta a las versiones de la aplicación \"iZZi connect\" anteriores a 2024010401."
}
],
"lastModified": "2026-06-17T06:53:24.137",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:inprax:izzi_connect:*:*:*:*:*:android:*:*",
"vulnerable": true,
"matchCriteriaId": "DFEEB825-97A4-4A8E-A606-58A9762A974E",
"versionEndExcluding": "2024010401"
}
],
"operator": "OR"
}
]
}
],
"sourceIdentifier": "cvd@cert.pl"
}