Aplikacja Aqara Home na Androida (wersja 6.0.0) oraz produkty white-label osadzające bibliotekę liblumidevsdk.so zawierają klucze kryptograficzne zakodowane na stałe w kodzie. Podatność umożliwia atakującemu zdalnie uzyskanie dostępu do poufnych danych oraz modyfikację komunikacji bez konieczności uwierzytelnienia.
▸ Pokaż oryginał (EN)
Aqara Home Android (com.lumiunited.aqarahome) 6.0.0 (and white-label clients embedding the same liblumidevsdk.so) uses hard-coded cryptographic keys, which is an instance of "CWE-321: Use of Hard-coded Cryptographic Key" and has an estimated CVSS of CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N (9.1 Critical).
Biblioteka liblumidevsdk.so dołączona do aplikacji Aqara Home 6.0.0 przechowuje klucze kryptograficzne bezpośrednio w binarnym kodzie aplikacji (CWE-321: Use of Hard-coded Cryptographic Key). Osoba atakująca może wyodrębnić te klucze poprzez analizę statyczną pliku .so, a następnie użyć ich do odszyfrowania lub podpisania komunikacji z infrastrukturą systemu. Ponieważ te same klucze są obecne we wszystkich produktach white-label korzystających z tej samej biblioteki, skala potencjalnego wpływu obejmuje wiele marek i aplikacji jednocześnie.
Atakujący może uzyskać dostęp do poufnych danych przesyłanych przez aplikację (np. danych uwierzytelniających, tokenów, informacji o urządzeniach IoT) oraz manipulować komunikacją między aplikacją a serwerem, co prowadzi do naruszenia integralności i poufności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Użytkownicy powinni zaktualizować aplikację Aqara Home do wersji wolnej od zakodowanych kluczy. Dostawcy produktów white-label korzystający z liblumidevsdk.so powinni zweryfikować, czy ich wersja biblioteki jest podatna, i zaktualizować osadzony SDK.
Aqara Home na Android (com.lumiunited.aqarahome) w wersji 6.0.0 oraz aplikacje white-label osadzające tę samą bibliotekę liblumidevsdk.so
Podatność dotyczy również aplikacji white-label innych producentów, którzy osadzają bibliotekę liblumidevsdk.so — zakres produktów może być szerszy niż sam Aqara Home. Szczegółowe informacje techniczne oraz kod weryfikacyjny dostępne są w referencjach pod adresem github.com/xn0tsa/theres-no-place-like-home oraz w poradniku runZero.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NAqara Home
APPAqara6.0.0
Powiązane podatności
Aqara Cloud OAuth – bypass walidacji redirect URI (open redirect)
Aqara IAM/SSO: nieuwierzytelniony oracle AES ujawniający klucz podpisujący
Aqara IAM/SSO Gateway — zakodowane na stałe dane uwierzytelniające OAuth
Brak autoryzacji w Aqara Cloud Production API umożliwia przejęcie konta
Aqara Hub — nieudokumentowany mechanizm zdalnego wykonania poleceń (RCE)