CRITICAL🇬🇧 English

CVE-2020-12834

RCE w eQ-3 Homematic CCU2/CCU3 przez niezabezpieczone API JSON

CVSS 9.8v3.1pub. 2020-05-15upd. 2024-11-21

Podatność w centralach smart home eQ-3 Homematic CCU2 i CCU3 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE) przez interfejs webowy. Krytyczne zagrożenie wynika z domyślnie włączonej funkcji automatycznego logowania aktywowanej podczas pierwszej konfiguracji lub resetu fabrycznego.

Pokaż oryginał (EN)

eQ-3 Homematic Central Control Unit (CCU)2 through 2.51.6 and CCU3 through 3.51.6 allow Remote Code Execution in the JSON API Method ReGa.runScript, by unauthenticated attackers with access to the web interface, due to the default auto-login feature being enabled during first-time setup (or factory reset).

🤖 Analiza AI
Jak działa

Centrala CCU2/CCU3 domyślnie włącza funkcję auto-login podczas pierwszego uruchomienia lub po resecie do ustawień fabrycznych, co skutkuje brakiem wymagania uwierzytelnienia dla interfejsu webowego. Atakujący z dostępem do interfejsu webowego może wywołać metodę ReGa.runScript w API JSON bez podania jakichkolwiek danych uwierzytelniających. Metoda ta pozwala na wykonanie dowolnego kodu skryptowego na urządzeniu, co prowadzi do pełnego przejęcia kontroli nad centralą.

Skutki

Nieuwierzytelniony atakujący zdalnie uzyskuje pełną kontrolę nad centralą smart home, co obejmuje możliwość wykonania dowolnego kodu, naruszenie poufności i integralności danych oraz potencjalną manipulację podłączonymi urządzeniami automatyki domowej.

Mitygacja

Należy zaktualizować oprogramowanie układowe CCU2 powyżej wersji 2.51.6 oraz CCU3 powyżej wersji 3.51.6. Dodatkowo należy niezwłocznie wyłączyć funkcję automatycznego logowania (auto-login) w panelu administracyjnym urządzenia oraz ograniczyć dostęp do interfejsu webowego wyłącznie do zaufanych sieci (np. przez firewall lub segmentację sieci).

Kogo dotyczy

eQ-3 Homematic CCU2 w wersjach do 2.51.6 włącznie oraz eQ-3 Homematic CCU3 w wersjach do 3.51.6 włącznie — szczególnie urządzenia po pierwszej konfiguracji lub resecie fabrycznym z aktywną funkcją auto-login.

Uwagi

Podatność została udokumentowana przez badacza psytester (publikacja dostępna pod adresem psytester.github.io/CVE-2020-12834). Urządzenia wyeksponowane bezpośrednio na internet są szczególnie narażone.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Eq 3 Ccu3 Firmware

    OS
    Eq-3
    ≤ 3.51.6
  • Eq 3 Homematic Ccu2

    HW
    Eq-3
    wszystkie wersje
  • Eq 3 Homematic Ccu2 Firmware

    OS
    Eq-3
    ≤ 2.51.6
  • Eq 3 Homematic Ccu3

    HW
    Eq-3
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2021-33032CRITICAL10.0PL ✓ten sam produkt

RCE bez uwierzytelnienia w WebUI eQ-3 HomeMatic CCU2/CCU3

CVE-2019-18939CRITICAL9.8PL ✓ten sam produkt

RCE w eQ-3 Homematic CCU2/CCU3 przez dodatek HM-Print (exec.cgi)

CVE-2019-18938CRITICAL9.8PL ✓ten sam produkt

RCE bez uwierzytelnienia w eQ-3 Homematic CCU2/CCU3 przez dodatek E-Mail

CVE-2019-18937CRITICAL9.8PL ✓ten sam produkt

RCE bez uwierzytelnienia w eQ-3 Homematic CCU2/CCU3 via Script Parser AddOn

CVE-2019-16199CRITICAL9.8PL ✓ten sam produkt

RCE bez uwierzytelnienia w eQ-3 Homematic CCU2 i CCU3