Мы не календарь, поэтому на дворе 4 сентября, а это значит, что пора выпускать новый пост на тему Интернета вещей!
Команда ONEKEY Research Lab выявила опасную уязвимость в прошивке MeteoBridge — компактного устройства, которое связывает персональные метеостанции с публичными сервисами вроде Weather Underground. Проблема затрагивает версии прошивки 6.1 и ниже, позволяя злоумышленникам без авторизации выполнять произвольные команды с root-правами. Уязвимости присвоен идентификатор CVE-2025-4008, её критичность оценена в 8.7 баллов по шкале CVSS.
Причиной стала ошибка в CGI-скрипте /cgi-bin/template.cgi, который принимает входные данные из переменной $QUERY_STRING без какой-либо фильтрации и передаёт их напрямую в eval — приём, признанный одним из самых провальных в плане безопасности. Любой запрос вида http://[цель]/public/template.cgi?templatefile=$(команда) может привести к выполнению произвольного кода.
Ситуация усугубляется ошибкой в конфигурации веб-сервера uhttpd - хотя директория /cgi-bin требует авторизации, тот же уязвимый скрипт дублируется в открытой папке /public, где аутентификация не предусмотрена. Таким образом, атака становится возможной даже без ввода логина и пароля.
По данным Shodan в сети обнаруживается от 70 до 130 таких устройств. Это означает, что вероятность реальных атак является достаточно высокой. Особенно опасны сценарии социальной инженерии - злоумышленник может встроить вредоносную ссылку в изображение или HTML-элемент, и после «клика» у пользователя произойдёт несанкционированное выполнение кода.
Если говорить об эксплуатации, то методика одного HTTP-запроса методом GET. ONEKEY показала, как можно использовать curl для отправки команды и получения её результата напрямую в теле ответа — это упрощает автоматизацию атак и повышает эффективность эксплуатации.
Уязвимость была обнаружена новым модулем статического анализа bash-скриптов, внедрённым в платформу ONEKEY. Процесс раскрытия уязвимости оказался достаточно сложным: первоначально администрация MeteoBridge удалила сообщение об уязвимости и заблокировала учётную запись автора на форуме. Однако в результате настойчивых уведомлений, в том числе с участием Федерального ведомства по информационной безопасности Германии (BSI), разработчик выпустил исправленную версию 14 мая 2025 года.
Пользователям устройства рекомендуется обновить версию до 6.2. Организациям, работающим с IoT-технологиями, рекомендуется внедрить автоматические инструменты проверки прошивок, поскольку подобные инциденты наглядно демонстрируют, насколько незаметными, но опасными могут быть подобные уязвимости.
📕 Тематические ссылки:
https://www.ptsecurity.com/ru-ru/research/threatscape/
https://www.securitylab.ru/news/559746.php
Post #175
463

- 🔥 2
- ❤ 1