# LG LED Assistant未经授权的密码重置漏洞
## 漏洞概述
该漏洞允许远程攻击者未经授权重置LG LED Assistant中匿名用户密码。
## 影响版本
未提供具体版本信息。
## 漏洞细节
攻击者可以利用此漏洞重置匿名用户的密码,而无需任何授权凭证。这可能导致未经授权的账户访问和管理。
## 影响
此漏洞对用户账户安全构成威胁,可能导致未经授权的访问和潜在的数据泄露。
是否为 Web 类漏洞: 是
判断理由:
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | The /api/changePw endpoint in LG LED Assistant allows unauthenticated password resets when requests are considered to come from localhost. An attacker can spoof the X-Forwarded-For header with value 127.0.0.1 to trigger the behavior and receive a success response. | https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2024/CVE-2024-2862.yaml | POC详情 |
暂无评论