TGViewer
Учебный центр НТЦ «Вулкан» Учебный центр НТЦ «Вулкан» @uc_vulkan · 570 subscribers
Post #175 463
Мы не календарь, поэтому на дворе 4 сентября, а это значит, что пора выпускать новый пост на тему Интернета вещей!

Команда ONEKEY Research Lab выявила опасную уязвимость в прошивке MeteoBridge
— компактного устройства, которое связывает персональные метеостанции с публичными сервисами вроде Weather Underground. Проблема затрагивает версии прошивки 6.1 и ниже, позволяя злоумышленникам без авторизации выполнять произвольные команды с root-правами. Уязвимости присвоен идентификатор CVE-2025-4008, её критичность оценена в 8.7 баллов по шкале CVSS.

Причиной стала ошибка в CGI-скрипте /cgi-bin/template.cgi, который принимает входные данные из переменной $QUERY_STRING без какой-либо фильтрации и передаёт их напрямую в eval — приём, признанный одним из самых провальных в плане безопасности. Любой запрос вида http://[цель]/public/template.cgi?templatefile=$(команда) может привести к выполнению произвольного кода.

Ситуация усугубляется ошибкой в конфигурации веб-сервера uhttpd - хотя директория /cgi-bin требует авторизации, тот же уязвимый скрипт дублируется в открытой папке /public, где аутентификация не предусмотрена. Таким образом, атака становится возможной даже без ввода логина и пароля.
По данным Shodan в сети обнаруживается от 70 до 130 таких устройств. Это означает, что вероятность реальных атак является достаточно высокой. Особенно опасны сценарии социальной инженерии - злоумышленник может встроить вредоносную ссылку в изображение или HTML-элемент, и после «клика» у пользователя произойдёт несанкционированное выполнение кода.

Если говорить об эксплуатации, то методика одного HTTP-запроса методом GET. ONEKEY показала, как можно использовать curl для отправки команды и получения её результата напрямую в теле ответа — это упрощает автоматизацию атак и повышает эффективность эксплуатации.

Уязвимость была обнаружена новым модулем статического анализа bash-скриптов, внедрённым в платформу ONEKEY. Процесс раскрытия уязвимости оказался достаточно сложным: первоначально администрация MeteoBridge удалила сообщение об уязвимости и заблокировала учётную запись автора на форуме. Однако в результате настойчивых уведомлений, в том числе с участием Федерального ведомства по информационной безопасности Германии (BSI), разработчик выпустил исправленную версию 14 мая 2025 года.

Пользователям устройства рекомендуется обновить версию до 6.2. Организациям, работающим с IoT-технологиями, рекомендуется внедрить автоматические инструменты проверки прошивок, поскольку подобные инциденты наглядно демонстрируют, насколько незаметными, но опасными могут быть подобные уязвимости.

📕 Тематические ссылки:
https://www.ptsecurity.com/ru-ru/research/threatscape/
https://www.securitylab.ru/news/559746.php
  • 🔥 2
  • ❤ 1
More from @uc_vulkan
  1. Sep 24, 2026Исследовательская группа Университета Иннополис, Санкт-Петербургского государственного эле…
  2. Sep 21, 2026Мы живем во времена, когда технологии развиваются быстрее, чем мы успеваем их осмыслить. Т…
  3. Sep 17, 2026Исследовательская группа Школы Розенстиля по морским и атмосферным наукам, а также наукам…
  4. Sep 10, 2026Post #288
  5. Sep 10, 2026Группа испанских ученых из компании Multiverse Computing под руководством Борхи Айспуруа п…
  6. Sep 9, 2026На Хабре вышла большая статья о летней стажировке в Учебном центре НТЦ «Вулкан»! Будет инт…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →