Podatność w centralach smart home eQ-3 Homematic CCU2 i CCU3 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE) przez interfejs webowy. Krytyczne zagrożenie wynika z domyślnie włączonej funkcji automatycznego logowania aktywowanej podczas pierwszej konfiguracji lub resetu fabrycznego.
▸ Pokaż oryginał (EN)
eQ-3 Homematic Central Control Unit (CCU)2 through 2.51.6 and CCU3 through 3.51.6 allow Remote Code Execution in the JSON API Method ReGa.runScript, by unauthenticated attackers with access to the web interface, due to the default auto-login feature being enabled during first-time setup (or factory reset).
Centrala CCU2/CCU3 domyślnie włącza funkcję auto-login podczas pierwszego uruchomienia lub po resecie do ustawień fabrycznych, co skutkuje brakiem wymagania uwierzytelnienia dla interfejsu webowego. Atakujący z dostępem do interfejsu webowego może wywołać metodę ReGa.runScript w API JSON bez podania jakichkolwiek danych uwierzytelniających. Metoda ta pozwala na wykonanie dowolnego kodu skryptowego na urządzeniu, co prowadzi do pełnego przejęcia kontroli nad centralą.
Nieuwierzytelniony atakujący zdalnie uzyskuje pełną kontrolę nad centralą smart home, co obejmuje możliwość wykonania dowolnego kodu, naruszenie poufności i integralności danych oraz potencjalną manipulację podłączonymi urządzeniami automatyki domowej.
Należy zaktualizować oprogramowanie układowe CCU2 powyżej wersji 2.51.6 oraz CCU3 powyżej wersji 3.51.6. Dodatkowo należy niezwłocznie wyłączyć funkcję automatycznego logowania (auto-login) w panelu administracyjnym urządzenia oraz ograniczyć dostęp do interfejsu webowego wyłącznie do zaufanych sieci (np. przez firewall lub segmentację sieci).
eQ-3 Homematic CCU2 w wersjach do 2.51.6 włącznie oraz eQ-3 Homematic CCU3 w wersjach do 3.51.6 włącznie — szczególnie urządzenia po pierwszej konfiguracji lub resecie fabrycznym z aktywną funkcją auto-login.
Podatność została udokumentowana przez badacza psytester (publikacja dostępna pod adresem psytester.github.io/CVE-2020-12834). Urządzenia wyeksponowane bezpośrednio na internet są szczególnie narażone.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HEq 3 Ccu3 Firmware
OSEq-3≤ 3.51.6Eq 3 Homematic Ccu2
HWEq-3wszystkie wersjeEq 3 Homematic Ccu2 Firmware
OSEq-3≤ 2.51.6Eq 3 Homematic Ccu3
HWEq-3wszystkie wersje
Powiązane podatności
RCE bez uwierzytelnienia w WebUI eQ-3 HomeMatic CCU2/CCU3
RCE w eQ-3 Homematic CCU2/CCU3 przez dodatek HM-Print (exec.cgi)
RCE bez uwierzytelnienia w eQ-3 Homematic CCU2/CCU3 przez dodatek E-Mail
RCE bez uwierzytelnienia w eQ-3 Homematic CCU2/CCU3 via Script Parser AddOn
RCE bez uwierzytelnienia w eQ-3 Homematic CCU2 i CCU3