Aplikacja Insteon for Hub na Android w wersji 1.9.7 i wcześniejszych przechowuje token OAuth w niezabezpieczony i niezaszyfrowany sposób. Token ten służy do autoryzacji dostępu użytkownika, a jego ujawnienie może umożliwić przejęcie kontroli nad kontem i połączonym centrum smart home.
▸ Pokaż oryginał (EN)
In version 1.9.7 and prior of Insteon's Insteon for Hub Android app, the OAuth token used by the app to authorize user access is not stored in an encrypted and secure manner.
Token OAuth, będący kluczem autoryzacyjnym do usług Insteon, jest zapisywany na urządzeniu w sposób nieuchroniony — bez szyfrowania ani odpowiednich mechanizmów ochrony danych. Atakujący z dostępem do urządzenia lub jego kopii zapasowej może odczytać token wprost z systemu plików. Pozyskany token może następnie zostać użyty do uwierzytelnienia się w usłudze jako prawowitty użytkownik.
Atakujący, który pozyska token OAuth, może uzyskać nieautoryzowany dostęp do konta użytkownika oraz sterować urządzeniami smart home podłączonymi do centrum Insteon Hub.
Należy zaktualizować aplikację Insteon for Hub na Android do wersji nowszej niż 1.9.7. Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się unieważnienie i ponowne wygenerowanie tokenów OAuth na kontach, które mogły korzystać z podatnej wersji aplikacji.
Aplikacja Insteon for Hub na system Android w wersji 1.9.7 oraz wcześniejszych.
Podatność została opisana publicznie przez badaczy z Rapid7 w artykule opublikowanym 22 września 2017 roku, dotyczącym wielu podatności w systemach smart home Wink i Insteon.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HInsteon For Hub
APPInsteon≤ 1.9.7
Powiązane podatności
Stack-based buffer overflow w Insteon Hub — obsługa wiadomości PubNub
Stack-based buffer overflow w Insteon Hub Firmware — kanał PubNub
Stack-based buffer overflow w Insteon Hub via PubNub — kanał 'cc'
Stack-based buffer overflow w Insteon Hub Firmware via PubNub
Stack-based buffer overflow w Insteon Hub — handler PubNub (kanał cc)