Connexion
Abonnez-vous

Bitdefender a identifié deux failles dans la prise connectée WeMo Insight, Belkin a déployé un correctif

Bitdefender a identifié deux failles dans la prise connectée WeMo Insight, Belkin a déployé un correctif

Le 13 décembre 2019 à 09h16

Elles permettaient à un attaquant « d’accéder au réseau local, d’obtenir l’exécution de code sur l’appareil, ou un accès root au système de fichiers s’ils ont un accès physique à l’unité ». Elles portent les références CVE-2019-17094 et CVE-2019-17097.

Belkin a été informé mi-juin et un premier correctif disponible le 29 juillet. Il a ensuite été déployé aux clients le 19 août avec la mise à jour 11408. Tous les détails sont disponibles dans ce livre blanc.

Le 13 décembre 2019 à 09h16

Commentaires (6)

Vous devez être abonné pour pouvoir commenter.

Abonnez-vous
votre avatar

Un accès root au système de fichiers ?&nbsp;<img data-src=" />&nbsp;Sur la prise ? Sur l’appareil connecté à la prise ? J’avoue que là je ne vois pas trop comment…



Ou alors sur le téléphone qui commande la prise ? Ca manque un peu de détails…

votre avatar

La première faille porte sur l’OS de la prise connectée et permet d’exécuter du code arbitraire sur cette dernière. C’est à dire qu’elle ne fourni pas un accès root direct, mais elle pourrait le faire en la combinant à une éventuelle autre faille (non discutée dans le livre blanc).

Elle nécessite que l’attaquant ait déjà un accès au réseau local (cf le livre blanc):

&nbsp;

“This attack is local – in order to exploit the vulnerabilities, an attacker would already need presence inside the device’s network. While this limits exploitation, there are several circumstances where a threat actor would legitimately be able to join the local network (coffee shops, hotels, co-working spaces).”



La deuxième faille nécessite de se raccorder physiquement à la prise via les pin UART (port série). Et permet d’obtenir un accès root.

&nbsp;

Une fois la prise de contrôle réussie, on peut imaginer que d’autres attaques sont possibles envers les terminaux connectés au réseau local, y compris le smartphone qui controle la prise, mais ce n’est pas l’objet de ces CVE.

votre avatar

Ok merci pour les détails !

votre avatar

Une tempête dans un verre d’eau en somme.<img data-src=" />

votre avatar

Non, cf le commentaire de DoGg.

votre avatar







psn00ps a écrit :



Non, cf le commentaire de DoGg.







Nécessite un accès local, avec branchement physique… Brrrrr, je tremble déjà.


Bitdefender a identifié deux failles dans la prise connectée WeMo Insight, Belkin a déployé un correctif

Fermer