CRITICAL🇬🇧 English

CVE-2018-20100

August Connect – niezaszyfrowany transfer danych Wi-Fi podczas konfiguracji

CVSS 9.8v3.0pub. 2019-01-02upd. 2024-11-21

Urządzenia August Connect podczas procesu konfiguracji przesyłają dane logowania do domowej sieci Wi-Fi w sposób niewystarczająco zabezpieczony, co umożliwia atakującemu ich przechwycenie. Podatność jest krytyczna, ponieważ kompromituje poufność sieci domowej użytkownika.

Pokaż oryginał (EN)

An issue was discovered on August Connect devices. Insecure data transfer between the August app and August Connect during configuration allows attackers to discover home Wi-Fi credentials. This data transfer uses an unencrypted access point for these credentials, and passes them in an HTTP POST, using the AugustWifiDevice class, with data encrypted with a fixed key found obfuscated in the app.

🤖 Analiza AI
Jak działa

Podczas konfiguracji aplikacja August komunikuje się z urządzeniem August Connect przez niezaszyfrowany punkt dostępowy (unencrypted access point). Dane uwierzytelniające do sieci Wi-Fi są przesyłane w żądaniu HTTP POST za pośrednictwem klasy AugustWifiDevice. Choć dane są szyfrowane, zastosowany do tego celu klucz jest stały i zaciemniony (obfuscated) wewnątrz aplikacji, co sprawia, że atakujący może go wydobyć i odszyfrować przechwycone poświadczenia. Połączenie braku szyfrowania transportu (CWE-311) z użyciem statycznego klucza czyni zabezpieczenie iluzorycznym.

Skutki

Atakujący w zasięgu sieci może przechwycić dane logowania do domowej sieci Wi-Fi ofiary, uzyskując tym samym pełny dostęp do sieci lokalnej i wszystkich podłączonych urządzeń.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo do czasu aktualizacji zaleca się unikanie konfigurowania urządzenia w miejscach publicznych lub w sieciach, do których dostęp mogą mieć nieupoważnione osoby.

Kogo dotyczy

Urządzenia August Connect oraz ich oprogramowanie układowe (August Connect Firmware) — konkretne wersje wskazane w referencjach producenta.

Uwagi

Szczegółowy opis techniczny podatności wraz z analizą mechanizmu został opublikowany przez zespół Dojo by BullGuard pod adresem wskazanym w referencjach.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • August Connect

    APP
    August
    wszystkie wersje
  • August Connect Firmware

    OS
    August
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-17098LOW3.5ten sam vendor

Podatność wykorzystania sztywno zakodowanego klucza kryptograficznego w August Connect Wi-Fi Bridge App i Conn...