
Security advisory for CVE-2025-65855 - Multiple vulnerabilities in HelpFlash IoT OTA update mechanism
HelpFlash IoT OTA-Update – Mehrere Schwachstellen
Mehrere Schwachstellen im OTA-Firmware-Update-Mechanismus von Netun Solutions HelpFlash IoT ermöglichen einem Angreifer mit kurzem physischem Zugriff die Ausführung von beliebigem Code.
CVE-ID: CVE-2025-65855
Schweregrad: HOCH
CVSS v3.1 Score: 7,6 (Einschätzung des Forschers – Ausstehende NVD-Analyse)
CVSS Vektor: CVSS:3.1/AV:P/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Der offizielle CVSS-Score wird von der NVD nach deren Analyse veröffentlicht.
Anbieter: Netun Solutions S.L.
Produkt: HelpFlash IoT
Produktseite: https://netun.com/en/products/help-flash-iot
Versionen: v18_178_221102_ASCII_PRO_1R5_50 und früher
Komponente: OTA-Firmware-Update-System (ESP-IDF v4.3.2)
Gerätekontext:
HelpFlash IoT ist ein sicherheitskritisches Notfall-Straßenwarnsignal, das von der spanischen Verkehrsbehörde (DGT) als Ersatz für traditionelle Warndreiecke in Fahrzeugen vorgeschrieben ist.
Der OTA-Update-Mechanismus des Geräts weist mehrere Sicherheitsprobleme auf:
Hardcodierte WLAN-Anmeldedaten (CWE-798)
HF-UpdateAP-5JvqFVHF-UpdateAP-5JvqFVNicht authentifizierter Update-Server (CWE-494)
Klartext-Übertragung (CWE-319)
Keine OTA-Aktivierungsauthentifizierung
Ein Angreifer mit kurzem physischem Zugriff kann:
Angriffsskalierbarkeit: Identische Anmeldedaten auf allen Geräten ermöglichen eine Massenausnutzung.
Vollständiger Proof of Concept entwickelt und an mehreren Geräten validiert. Angriff erfolgreich demonstriert:
PoC-Code steht dem Anbieter und Sicherheitsforschern unter geeigneten Vereinbarungen zur Verfügung.
Der Anbieter sollte implementieren:
Der Anbieter wurde über den koordinierten Offenlegungsprozess von INCIBE-CERT benachrichtigt. INCIBE-CERT bestätigte, dass keine Veröffentlichungsbeschränkungen gelten, und genehmigte die öffentliche Offenlegung.
Entdeckt von: Luis Miranda Acebedo
Kontakt: [email protected]