MEDIUM🇬🇧 English

CVE-2025-65825

CVSS 4.6v3.1pub. 2025-12-10upd. 2025-12-30

Oprogramowanie sprzętowe stacji bazowej Meatmeet nie jest zaszyfrowane. Atakujący mający fizyczny dostęp do urządzenia Meatmeet może je rozmontować, połączyć się przez UART i zrzucić firmware do analizy. W partycji NVS może odkryć poświadczenia bieżących i poprzednich sieci Wi-Fi. Te informacje mogą być wykorzystane do nieautoryzowanego dostępu do sieci Wi-Fi ofiary.

Pokaż oryginał (EN)

The firmware on the basestation of the Meatmeet is not encrypted. An adversary with physical access to the Meatmeet device can disassemble the device, connect over UART, and retrieve the firmware dump for analysis. Within the NVS partition they may discover the credentials of the current and previous Wi-Fi networks. This information could be used to gain unauthorized access to the victim's Wi-Fi network.

CVSS Vector
CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
  • Meatmeet Pro Wifi \& Bluetooth Meat Thermometer

    HW
    Meatmeet
    wszystkie wersje
  • Meatmeet Pro Wifi \& Bluetooth Meat Thermometer Firmware

    OS
    Meatmeet
    1.0.34.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-65823CRITICAL9.8PL ✓ten sam produkt

Hardcoded Wi-Fi credentials w firmware urządzenia Meatmeet Pro

CVE-2025-65821HIGH7.5ten sam produkt

As UART download mode is still enabled on the ESP32 chip on which the firmware runs, an adversary can dump the...

CVE-2025-65824HIGH8.8ten sam produkt

An unauthenticated attacker within proximity of the Meatmeet device can perform an unauthorized Over The Air (...

CVE-2025-65822MEDIUM6.8ten sam produkt

Układ SoC ESP32 w urządzeniu Meatmeet Pro miał włączony JTAG. Pozostawienie JTAG włączone na ESP32 w produkcie...

CVE-2025-65828MEDIUM6.5ten sam produkt

Atakujący bez uwierzytelnienia w pobliżu urządzenia Meatmeet może wydać wiele poleceń przez Bluetooth Low Ener...