Krytyczna podatność typu command injection w komponencie WebUI sterowników domowych eQ-3 HomeMatic CCU2 oraz CCU3 umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych z uprawnieniami root. Podatność jest szczególnie groźna, ponieważ exploitacja wymaga jedynie prostego żądania HTTP — bez żadnych poświadczeń.
▸ Pokaż oryginał (EN)
A Remote Code Execution (RCE) vulnerability in the WebUI component of the eQ-3 HomeMatic CCU2 firmware up to and including version 2.57.5 and CCU3 firmware up to and including version 3.57.5 allows remote unauthenticated attackers to execute system commands as root via a simple HTTP request.
Podatność wynika z niewystarczającej walidacji danych wejściowych w komponencie WebUI urządzeń CCU2 i CCU3 (CWE-78 — command injection). Atakujący wysyła spreparowane żądanie HTTP do interfejsu webowego urządzenia, wstrzykując w nim złośliwe polecenia systemowe. Urządzenie wykonuje te polecenia bezpośrednio w systemie operacyjnym z poziomem uprawnień root, bez wymagania jakiegokolwiek uwierzytelnienia. Zakres podatności obejmuje sieć (AV:N), a jej wykorzystanie nie wymaga żadnej interakcji ze strony użytkownika ani specjalnych warunków.
Atakujący uzyskuje pełną kontrolę nad urządzeniem z uprawnieniami root, co umożliwia odczyt i modyfikację danych, zakłócenie działania instalacji automatyki domowej oraz potencjalne wykorzystanie urządzenia jako punktu wejścia do sieci lokalnej.
Należy zaktualizować firmware CCU2 do wersji 2.59.7 lub nowszej oraz CCU3 do wersji 3.59.6 lub nowszej, zgodnie z changelogami producenta dostępnymi w referencjach. Dodatkowo zaleca się ograniczenie dostępu sieciowego do interfejsu WebUI urządzeń wyłącznie do zaufanych hostów oraz unikanie bezpośredniej ekspozycji urządzeń na internet.
eQ-3 HomeMatic CCU2 firmware w wersji do 2.57.5 włącznie oraz eQ-3 HomeMatic CCU3 firmware w wersji do 3.57.5 włącznie.
Szczegółowy opis techniczny exploitacji został opublikowany publicznie pod adresem novag.github.io/posts/homematic-unauthenticated-remote-code-execution/. Podatność dotyczy urządzeń z segmentu smart home / automatyki budynkowej, które mogą być dostępne bezpośrednio z internetu.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HEq 3 Homematic Ccu2
HWEq-3wszystkie wersjeEq 3 Homematic Ccu2 Firmware
OSEq-3≤ 2.57.5Eq 3 Homematic Ccu3
HWEq-3wszystkie wersjeEq 3 Homematic Ccu3 Firmware
OSEq-3≤ 3.57.5
Powiązane podatności
RCE w eQ-3 Homematic CCU2/CCU3 przez niezabezpieczone API JSON
RCE w eQ-3 Homematic CCU2/CCU3 przez dodatek HM-Print (exec.cgi)
RCE bez uwierzytelnienia w eQ-3 Homematic CCU2/CCU3 via Script Parser AddOn
RCE bez uwierzytelnienia w eQ-3 Homematic CCU2/CCU3 przez dodatek E-Mail
RCE bez uwierzytelnienia w eQ-3 Homematic CCU2 i CCU3