Podatności w urządzeniach F&F Filipowski mH-DEVELOPER

cert.pl 5 dni temu

Opis podatności

Podczas własnych badań Krzysztof Chudzik z CERT Polska odkrył podatności w urządzeniach F&F Filipowski mH-DEVELOPER. Badania zostały przeprowadzone przy użyciu modelu GLM 5.2, wszystkie znalezione podatności zostały także zweryfikowane manualnie oraz skonsultowane z producentem. Zespół CERT.PL następnie koordynował ujawnienie tych podatności.

Podatność CVE-2026-82928: W module smart home mH-DEVELOPER zidentyfikowano zakodowany na stałe publiczny klucz SSH w /root/.ssh/authorized_keys, który może zostać użyty do ustanowienia dostępu typu backdoor. Zdalny atakujący posiadający pasujący klucz prywatny może zalogować się przez SSH jako root. Umożliwia to atakującemu uzyskanie powłoki root i pełne przejęcie kontroli nad systemem.

Podatność CVE-2026-82929: W module smart home mH-DEVELOPER zidentyfikowano podatność polegającą na użyciu zakodowanych na stałe kluczy hosta SSH. Atakujący może wyodrębnić te klucze z firmware'u i skonfigurować fałszywy serwer SSH, któremu klienci zaufają bez ostrzeżenia. Umożliwia to przeprowadzenie ataków typu man-in-the-middle oraz przechwytywanie poświadczeń.

Podatność CVE-2026-82930: W module smart home mH-DEVELOPER oprogramowanie nie sprawdza tokenów autoryzacji, co pozostawia endpointy HTTP API i WebSocket dostępne bez uwierzytelnienia. Nieuwierzytelniony atakujący w sieci LAN może odpytywać te endpointy, aby uzyskać informacje o systemie i wysyłać polecenia sterujące, co umożliwia manipulowanie urządzeniami automatyki budynku.

Podatność CVE-2026-82932: W module smart home mH-DEVELOPER nie są ładowane żadne reguły zapory sieciowej podczas uruchamiania. Wszystkie usługi, w tym SSH, HTTP, WebSocket i Node-RED, są osiągalne w sieci LAN dla wszystkich znajdującego w tej samej sieci lokalnej.

Podatność CVE-2026-82933: W module smart home mH-DEVELOPER przesyła ruch interfejsu webowego i API bez szyfrowania. Hasła, tokeny i polecenia urządzeń są przesyłane w postaci jawnego tekstu. Atakujący w tej samej sieci może przechwycić ten ruch, co umożliwia kradzież poświadczeń i przejęcie sesji użytkownika.

Podatność CVE-2026-82935: Moduł smart home mH-DEVELOPER używa przestarzałego i niewspieranego oprogramowania, w tym systemu Debian 8 oraz Node.js w wersji v17.0.1. Naraża to urządzenie na publicznie znane luki, które nie otrzymają poprawek bezpieczeństwa. Atakujący może wykorzystać te znane podatności do wykonania dowolnego kodu, doprowadzenia do wycieku danych lub spowodowania blokady usług.

Podatność CVE-2026-82936: W module smart home mH-DEVELOPER zidentyfikowano podatność typu Denial of Service. Komponent Express bodyParser jest skonfigurowany tak, żeby przyjmować zapytania o maksymalnej wielkości 250 MB. Uwierzytelniony atakujący w tej samej sieci LAN może wysyłać duże zapytania, które wykorzystają całą pamięć RAM urządzenia i wywołają awarię. Sukces ataku zależy od aktualnego wykorzystania zasobów przez urządzenie, co nie jest pod całkowitą kontrolą atakującego. Ze względu na CVE-2026-82930, atak może zostać przeprowadzony choćby przez nieuwierzytelnionego użytkownika.

This issue was fixed in version 3.0.30

Idź do oryginalnego materiału