Nanoleaf firmware w wersji 7.1.1 i wcześniejszych nie weryfikuje certyfikatów TLS, co pozwala atakującemu na zdalne wykonanie dowolnego kodu poprzez atak DNS hijacking. Podatność jest krytyczna ze względu na brak wymagań dotyczących uwierzytelnienia i możliwość pełnego przejęcia kontroli nad urządzeniem.
▸ Pokaż oryginał (EN)
Nanoleaf firmware v7.1.1 and below is missing TLS verification, allowing attackers to execute arbitrary code via a DNS hijacking attack.
Urządzenie Nanoleaf nie przeprowadza weryfikacji certyfikatów TLS podczas komunikacji sieciowej (CWE-295). Atakujący może wykonać atak DNS hijacking, przekierowując ruch urządzenia na kontrolowany przez siebie serwer. Ponieważ firmware nie sprawdza autentyczności certyfikatu serwera, urządzenie akceptuje złośliwe odpowiedzi, co umożliwia dostarczenie i wykonanie dowolnego kodu na urządzeniu.
Atakujący może zdalnie wykonać dowolny kod na urządzeniu Nanoleaf bez żadnego uwierzytelnienia, uzyskując pełną kontrolę nad jego działaniem — w tym potencjalnie naruszając poufność, integralność i dostępność systemu.
Należy zaktualizować firmware Nanoleaf do wersji wyższej niż 7.1.1. Szczegółowe informacje o dostępnych patchach należy sprawdzić zgodnie z referencjami producenta. Jako tymczasowe obejście zaleca się segmentację sieci IoT oraz monitorowanie ruchu DNS urządzeń Nanoleaf.
Nanoleaf firmware w wersji 7.1.1 i niższych
Szczegóły techniczne podatności dostępne są pod adresem https://pwning.tech/cve-2022-47758
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNanoleaf Firmware
OSNanoleaf7.1.1
Powiązane podatności
Command injection w Nanoleaf Desktop App via HTTP request
An issue discovered in Nanoleaf Light strip v3.5.10 allows attackers to cause a denial of service via crafted ...
Insecure Permissions vulnerability in Connectivity Standards Alliance Matter Official SDK v.1.1.0.0 , Nanoleaf...