Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
UniPwn — Marco de explotación BLE para robots Unitree: la inyección de comandos mediante claves AES codificadas de forma fija permite la toma de control remota, la inyección de payloads y la propagación de tipo gusano. | Kitploit
Herramientas/GitHubGitHub/bin4ry/unipwn
Seguridad BluetoothFrameworks de ExploitsAnálisis de VulnerabilidadesExplotaciónIngeniería InversaSeguridad de Hardware e IoTDesarrollo de Payloads
GitHubbin4ry/unipwn

UniPwn

Marco de explotación BLE para robots Unitree: la inyección de comandos mediante claves AES codificadas de forma fija permite la toma de control remota, la inyección de payloads y la propagación de tipo gusano.

Ver Repositorio
398725hace 10 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Análisis de Inyección de Comandos en el Servicio BLE del Robot Unitree

Meme

Autor: Bin4ry aka Andreas Makris [[email protected]]
Coautor: h0stile aka Kevin Finisterre
Colaborador: legion1581 aka Konstantin Severov de theroboverse ayudó a corregir el payload para la inyección y lo demostró con un PoC totalmente funcional 🙂 ¡gracias tío, fue una contribución crítica, muy apreciada!

Fecha: 20 de septiembre de 2025

CVEs

CVE-2025-35027
CVE-2025-60017
CVE-2025-60250
CVE-2025-60251

Artículo

La investigación de este repositorio se incorpora a un artículo que presenta una evaluación sistemática de la seguridad del Unitree G1. Sin embargo, el impacto de la investigación NO se limita solo al G1, sino a toda la línea de productos Unitree a partir de la serie Go2. El código de los robots Unitree más nuevos parece ser un fork del código base de Go2, lo que hace que específicamente el linaje Go1 y otros robots Unitree anteriores a Go2 no sean vulnerables. No obstante, todas las variantes modernas se ven afectadas en este momento. Unitree aún no ha publicado un aviso que aclare el impacto exacto en toda la línea de productos.

Enlace al artículo: https://arxiv.org/abs/2509.14139
Título: Cybersecurity AI: Humanoid Robots as Attack Vectors
Autores: Víctor Mayoral-Vilches, Andreas Makris, Kevin Finisterre```bibtex @misc{mayoralvilches2025cybersecurityaihumanoidrobots, title={Cybersecurity AI: Humanoid Robots as Attack Vectors}, author={Víctor Mayoral-Vilches and Andreas Makris and Kevin Finisterre}, year={2025}, eprint={2509.14139}, archivePrefix={arXiv}, primaryClass={cs.CR}, url={https://arxiv.org/abs/2509.14139}, }

root@kitploit:~
Tabla de contenidos
=================

* [Análisis de inyección de comandos en el servicio BLE del robot Unitree](#unitree-robot-ble-service-command-injection-analysis)
   * [Descripción general](#overview)
   * [Descubrimiento de servicios BLE](#ble-service-discovery)
   * [Ingeniería inversa del protocolo](#reverse-engineering-the-protocol)
   * [Instrucción 1: El protocolo de enlace "seguro"](#instruction-1-the-secure-handshake)
   * [Instrucción 2: Obtener el número de serie](#instruction-2-get-serial-number)
   * [Instrucción 3: Inicializar el modo WiFi](#instruction-3-initialize-wifi-mode)
   * [Instrucción 4: Establecer SSID](#instruction-4-set-ssid)
   * [Instrucción 5: Establecer contraseña](#instruction-5-set-password)
   * [Instrucción 6: Establecer el código de país (¡El desencadenante!)](#instruction-6-set-country-code-the-trigger)
   * [El hilo de configuración WiFi](#the-wifi-setting-thread)
   * [La función vulnerable: inyección de comandos](#the-vulnerable-function-command-injection)
   * [Resumen del flujo de ataque](#attack-flow-summary)
   * [La amenaza de tipo gusano](#the-wormable-threat)
   * [Prueba de concepto](#proof-of-concept)
   * [Despliegue en el mundo real & impacto](#real-world-deployment--impact)
      * [Despliegues actuales](#current-deployments)
      * [Evaluación de impacto](#impact-assessment)
      * [Impacto en fuerzas de seguridad & militares](#law-enforcement--military-impact)
      * [Entornos corporativos](#corporate-environments)
      * [Impacto en consumidores](#consumer-impact)
      * [Propagación tipo gusano](#wormable-propagation)
   * [Detalles técnicos](#technical-details)
      * [Arquitectura del servicio BLE](#ble-service-architecture)
      * [Parámetros criptográficos](#cryptographic-parameters)
      * [Estructura de paquetes](#packet-structure)
   * [Lecciones aprendidas](#lessons-learned)
   * [Cronología de la divulgación](#disclosure-timeline)
      * [Primer y último intento de informar sobre otro problema de seguridad en sus robots insignia G1, Go2 y otros robots](#first-and-last-attempt-to-report-another-security-issue-in-your-flagship-g1-and-go2-and-other-bots)
   * [Descargo de responsabilidad](#disclaimer)
   * [Un patrón de problemas de seguridad](#a-pattern-of-security-issues)
   * [Conclusión](#conclusion)
   * [Aviso legal](#legal-notice)
   * [Contribuciones](#contributing)
   * [Licencia y acceso a estos archivos](#licensing-and-access-to-these-files)


---

## Descripción general

Durante nuestra investigación de seguridad en las plataformas robóticas de Unitree, descubrimos una vulnerabilidad crítica en la interfaz de configuración Wi-Fi de Bluetooth Low Energy (BLE). Esta vulnerabilidad afecta a múltiples modelos de robots Unitree, incluidas las series Go2, G1, H1 y B2, hasta el firmware más reciente de hoy [20 de septiembre de 2025].

**🎯 ¡Esto representa el primer exploit divulgado públicamente dirigido a robots humanoides!**

La vulnerabilidad combina múltiples problemas de seguridad: claves criptográficas embebidas, omisión trivial de autenticación e inyección de comandos sin saneamiento. Lo que hace que esto sea particularmente preocupante es que es completamente **propagable como gusano** - los robots infectados pueden comprometer automáticamente a otros robots dentro del alcance de BLE. Esta vulnerabilidad permite al atacante tomar el control total del dispositivo.

Publicamos las claves criptográficas en julio [Enlace al tweet](https://x.com/Bin4ryDigit/status/1950566849072005304), pero a Unitree no le importó.

Vamos a profundizar en los detalles técnicos de cómo descubrimos y explotamos esta vulnerabilidad.

## Descubrimiento de servicios BLE

El primer paso fue identificar los servicios BLE expuestos por los robots. Todos los modelos Unitree afectados exponen un servicio BLE personalizado para la configuración Wi-Fi:```
Service UUID: 0000ffe0-0000-1000-8000-00805f9b34fb
Write Characteristic: 0000ffe2-0000-1000-8000-00805f9b34fb  
Notify Characteristic: 0000ffe1-0000-1000-8000-00805f9b34fb

Ingeniería inversa del protocolo

Mediante ingeniería inversa, descubrimos que el robot implementa un gestor de recepción que procesa paquetes BLE cifrados. Esto es lo que encontramos:

Descifrado de paquetes

El gestor de recepción primero descifra los paquetes entrantes usando parámetros AES fijos en el código:```python AES_KEY = "df98b715d5c6ed2b25817b6f2554124a" AES_IV = "2841ae97419c2973296a0d4bdfe19a4f" Mode: AES-CFB128

root@kitploit:~
![Gestor de recepción](https://assets.kitploit.com/production/public/readmes/49064/6f3e6d08a4d69e657e9d8d17f957dbaedf979c3629a109846390030c9fa783d2.png)

Tras el descifrado, los paquetes se procesan según los códigos de instrucción en una estructura switch-case. Examinemos cada instrucción:

## Instrucción 1: El handshake "seguro"

![Instrucción de handshake](https://assets.kitploit.com/production/public/readmes/49064/0edbe2419cb07586658a3811f515ab09e09dc9c5f204d557bfe6e1ee3f5243d5.png)

La "autenticación" del handshake es ridículamente simple:

![Implementación del handshake](https://assets.kitploit.com/production/public/readmes/49064/7a0d0de452924790859fcf34ab81b103d531d8c9ffc970674ae6b5317448ce3e.png)

![Indicador de autenticación](https://assets.kitploit.com/production/public/readmes/49064/88bb3cc9c24ac7b81d9c610b48755e677d4c026abd6b80f6ea2f585e576a94a2.png)

Básicamente, el robot comprueba si el paquete descifrado incluye la cadena `"unitree"` como secreto del handshake y, a continuación, establece el indicador `valid_incoming_user` a 1. ¡Ese es todo el mecanismo de "autenticación"!

## Instrucción 2: Obtener el número de serie

![Obtener número de serie](https://assets.kitploit.com/production/public/readmes/49064/0eb1d8510ee261c31014befe56f453dbbbeefdef7c154021cf2a15697146a6bc.png)

Esta instrucción comprueba si el usuario está "autenticado" (es decir, si el indicador está establecido) y, a continuación, lee el archivo de número de serie y lo devuelve. Esto confirma que tenemos acceso al sistema.

## Instrucción 3: Inicializar el modo WiFi

Esta instrucción inicializa los ajustes WiFi. Los usuarios pueden elegir entre el modo AP (subcommand = 1) o el modo STA (subcommand = 2):

![Inicialización del modo WiFi](https://assets.kitploit.com/production/public/readmes/49064/774940d74f07bf14ad7168261b143ee4bd619388a7bed90e1ec4b2081bb876a2.png)

## Instrucción 4: Establecer el SSID

Esta instrucción almacena el SSID WiFi. Aquí está nuestro primer punto de inyección:

![Establecer SSID](https://assets.kitploit.com/production/public/readmes/49064/ed93fccd5c5f255d940911ca1f4e37fb93ca15a41fbfbdc1bcda8135feb091a9.png)

## Instrucción 5: Establecer la contraseña

Al igual que el comando SSID, esta instrucción almacena la contraseña WiFi. Otro punto de inyección:

![Establecer contraseña](https://assets.kitploit.com/production/public/readmes/49064/18363e90f73974cd259ca2feb44c4241f7f1c7cbd375c5a8c6d14d89578d2a50.png)

## Instrucción 6: Establecer el código de país (¡El desencadenante!)

Esta instrucción establece el código de país WiFi y, lo que es crítico, desencadena la `WifiSettingThreadFunction`:

![Establecer código de país](https://assets.kitploit.com/production/public/readmes/49064/01b5ea5104d45aa2ed8f3aec8f76c58ee45d55d09bd93b0a025c4fec169db46e.png)

Cuando se ejecuta la instrucción 6, se inicia el hilo de configuración WiFi, lo que nos lleva a las funciones vulnerables.

## El hilo de configuración WiFi

El hilo de configuración WiFi llama a `restart_wifi_ap` o `restart_wifi_sta` según el modo:

![Hilo de configuración WiFi](https://assets.kitploit.com/production/public/readmes/49064/d2955ec5a5489cd5550768a02be5b4c7110e3317ea72af67a8e479d810c3d7b5.png)

## La función vulnerable: inyección de comandos

Tanto la función `restart_wifi_ap` (`hostapd_restart.sh`) como la función `restart_wifi_sta` (`wpa_supplicant_restart.sh`) siguen el mismo patrón vulnerable.  
Aquí está la prueba irrefutable (usando la función `restart_wifi_ap` como ejemplo):

![Función vulnerable](https://assets.kitploit.com/production/public/readmes/49064/67dbffbba6799ed151b97d74c725e8abf33c527a44614446a8637b01a2acb3d2.png)

La función construye este comando:```bash
sudo sh /unitree/module/network_manager/upper_bluetooth/hostapd_restart.sh "wifi_ssid wifi_pass"

Este comando se pasa directamente a system() sin ninguna validación o saneamiento de entrada.

Si controlamos wifi_ssid o wifi_pass, podemos inyectar nuestros propios comandos. Un payload simple como:```bash ";$(reboot -f);#

root@kitploit:~
Sería suficiente para reiniciar el robot. Pero podemos hacer mucho más...

## Resumen del flujo de ataque

Esta es la secuencia de ataque completa que necesitamos ejecutar:

1. Enviar el payload cifrado AES "unitree" como datos para la instrucción 1
2. Enviar el comando get_sn y descifrar la respuesta para verificar el acceso
3. Enviar init_wifi con el subcomando 1 (AP) o 2 (STA)
4. Establecer wifi_ssid a nuestro payload de inyección como `";$(reboot -f);#`
5. Establecer wifi_pass a algún valor arbitrario
6. Establecer el código de país WiFi para activar el hilo vulnerable

Si todo funciona, el robot debería ejecutar nuestro comando inyectado con privilegios de root.

## La amenaza de tipo gusano

Lo que hace que esta vulnerabilidad sea especialmente peligrosa es su naturaleza **de tipo gusano**. Con este método, podemos:

- Ejecutar comandos arbitrarios con privilegios de root
- Transferir y ejecutar malware mediante inyección de payload
- Forzar a los robots a conectarse a redes WiFi controladas por el atacante
- Crear malware robótico de autopropagación que infecte a robots cercanos

Un robot infectado puede simplemente escanear otros robots Unitree dentro del alcance BLE y comprometerlos automáticamente, creando una botnet robótica que se propaga sin intervención del usuario.

## Prueba de concepto

Desarrollamos un framework de exploit de prueba de concepto completo que demuestra esta vulnerabilidad. El exploit incluye:

- Framework de exploit y escáner BLE basado en Python
- Android APK (compartido previamente el 5 de septiembre de 2025 en el canal de Slack a los evaluadores mediante un zip protegido por contraseña)
- Múltiples payloads predefinidos (habilitación de SSH, reinicio del sistema, comandos personalizados)
- Soporte para todos los modelos de robot afectados (Go2, G1, H1, B2, ...)

Componentes clave de nuestro exploit funcional:```python
AES_KEY = bytes.fromhex("df98b715d5c6ed2b25817b6f2554124a")
AES_IV = bytes.fromhex("2841ae97419c2973296a0d4bdfe19a4f")
HANDSHAKE_CONTENT = "unitree"

def build_pwn(cmd):
    return f'";$({cmd});#'

Aplicación Android

Tenga en cuenta que un reinicio completo del robot puede tardar entre 10 y 15 segundos después de que se envíe el comando ;)

Despliegue e Impacto en el Mundo Real

Despliegues Actuales

Los robots Unitree ya se están desplegando en escenarios críticos del mundo real, lo que hace que esta vulnerabilidad sea especialmente preocupante:

Fuerzas del orden: La policía de Nottinghamshire está probando actualmente los robots Unitree para escenarios de respuesta armada, incluyendo:

  • Asedios armados y negociaciones con rehenes
  • Registros de edificios y reconocimiento de áreas peligrosas
  • Operaciones de imágenes térmicas y mapeo 3D
  • Operaciones silenciosas donde los drones serían demasiado ruidosos

Operaciones militares: Los robots Unitree están siendo utilizados por el PLA de China para aplicaciones militares, lo que plantea implicaciones de seguridad significativas para las operaciones de defensa.

Evaluación del Impacto

Las implicaciones de esta vulnerabilidad son bastante graves:

Impacto en Fuerzas del Orden y Militares

  • Seguridad operacional: Los robots policiales/militares comprometidos podrían volverse contra sus operadores
  • Recopilación de inteligencia: Los atacantes podrían acceder a imágenes y comunicaciones operativas sensibles
  • Compromiso de la misión: Las operaciones críticas podrían ser saboteadas o se podría filtrar inteligencia
  • Multiplicación de fuerza: Actores enemigos podrían convertir los robots de seguridad en activos de vigilancia

Entornos Corporativos

  • Espionaje: Los robots podrían grabar conversaciones, robar documentos o mapear instalaciones
  • Sabotaje: Los robots de fabricación podrían ser programados para introducir defectos
  • Pivoteo de red: Los robots comprometidos se convierten en un punto de apoyo para acceder a las redes corporativas

Impacto en el Consumidor

  • Invasión de la privacidad: Los robots domésticos podrían espiar a las familias
  • Seguridad física: Un control malicioso podría hacer que los robots se comporten de manera peligrosa
  • Ransomware: Los robots podrían ser retenidos como rehenes hasta que se realice el pago

Propagación Tipo Gusano

  • El malware de autopropagación podría infectar flotas enteras de robots
  • Ninguna interacción del usuario necesaria para la propagación
  • Los robots de infraestructura crítica podrían ser armados

Detalles Técnicos

Arquitectura del Servicio BLE

  • UUID del servicio: 0000ffe0-0000-1000-8000-00805f9b34fb
  • Característica de escritura: 0000ffe2-0000-1000-8000-00805f9b34fb
  • Característica de notificación: 0000ffe1-0000-1000-8000-00805f9b34fb

Parámetros Criptográficos

  • Algoritmo: AES-CFB128
  • Clave: df98b715d5c6ed2b25817b6f2554124a (fija, igual en todos los dispositivos)
  • IV: 2841ae97419c2973296a0d4bdfe19a4f (fijo, igual en todos los dispositivos)

Estructura del Paquete```

Encrypted([0x52, length, instruction, data, checksum])

root@kitploit:~
## Lecciones aprendidas

Esta investigación resalta varios principios de seguridad críticos:

- **Nunca uses claves codificadas:** Cada dispositivo debe tener material criptográfico único
- **Defensa en profundidad:** Múltiples capas de seguridad evitan puntos únicos de fallo
- **Validación de entradas:** Siempre sanitiza las entradas del usuario, especialmente antes de llamadas al sistema
- **Pruebas de seguridad:** Las pruebas de penetración periódicas pueden detectar estos problemas a tiempo

## Cronología de divulgación

Inicialmente intentamos una divulgación responsable con Unitree acerca de esta vulnerabilidad:

- **Bug encontrado:** El bug fue encontrado el 14 de abril de 2025 por Andreas Makris (Bin4ry) y se discutió en un mensaje directo de Slack con Kevin Finisterre (h0stile) y Konstantin Severov (legion1581).
![Descubrimiento de la vulnerabilidad](https://assets.kitploit.com/production/public/readmes/49064/9d9707ff936b690e30416d5cf42ead01dc28265e712c8a31feff66d73e170aeb.png)
- **PoC desarrollado:** El 25 de abril de 2025, Konstantin Severov logró corregir el payload incorrecto de Andreas y crear un payload correcto y funcional para la inyección. El primer PoC nació.
![Descubrimiento de la vulnerabilidad](https://assets.kitploit.com/production/public/readmes/49064/a4a549e1370470c91325c1cf3319b76756f5a798fa33eedc27bde3b639c8b802.png)
- **Hallazgo de BLE inseguro:** Después de que Konstantin verificara la vulnerabilidad de inyección, Andreas encontró las claves codificadas y la autenticación débil del BLE.
- **Contacto inicial:** Se enviaron múltiples correos electrónicos a los canales de seguridad y soporte de Unitree.
- **Problemas de comunicación:** Uno de los autores (Andreas Makris) fue eliminado repetidamente de las cadenas de correo sin explicación.
- **Sin respuesta:** Unitree no mostró un compromiso ni interés significativos en abordar los problemas de seguridad.
- **Resultado:** No se proporcionó ningún reconocimiento ni un cronograma de corrección.

Dada la falta de respuesta de Unitree y su aparente desinterés en los problemas de seguridad, **Andreas Makris ha decidido cesar los intentos de divulgación privada con Unitree para futuras vulnerabilidades**. Cualquier problema de seguridad adicional que se descubra será divulgado públicamente sin notificación previa al proveedor.

Esta decisión refleja la demostrada falta de voluntad de Unitree para participar de manera constructiva en asuntos de seguridad, lo cual es particularmente preocupante dado su despliegue en contextos de aplicación de la ley y militares.

### Primer y último intento de reportar otro problema de seguridad en su robot insignia G1, y Go2, y otros robots
(Iniciado por Kevin Finisterre)

- **14 de mayo de 2025** — Se intentó contactar para divulgación a través de [LinkedIn](https://www.linkedin.com/posts/kevin-finisterre-6431069a_fyi-unitree-robotics-is-being-given-an-opportunity-activity-7328446278852407296-qZB4) y [GitHub issue #126](https://github.com/unitreerobotics/unitree_ros/issues/126) a pesar de que Unitree ignoró durante varios años otros intentos de reporte *de nuestra parte* y de nuestros colegas investigadores.
-  
  Correo electrónico titulado *“Primer y último intento de reportar otro problema de seguridad en su robot insignia G1, y Go2, y otros robots”* enviado a:  
  Tony Yang <[email protected]>, <[email protected]>, <[email protected]>, Laikago <[email protected]>, <[email protected]>, <[email protected]>, <[email protected]>, Xing <[email protected]>, XMath <[email protected]>, <[email protected]>, <[email protected]>, <[email protected]>, <[email protected]>
- Unitree inmediatamente sugirió un posible programa de recompensas en el futuro, pero era una discusión prematura en ese momento.

- **28–29 de mayo de 2025** — Después de dos semanas discutiendo la falta general de *seriedad* de Unitree en materia de seguridad, se crea `[email protected]` como un gesto de esfuerzo.
-  
  El correo titulado *“Próximos pasos... re: reporte de vulnerabilidad crítica en Unitree G1”* destacó la falta de prácticas de divulgación, ignoró a Darknavy y reportes anteriores, y sugirió ya sea una demostración en persona con una compilación de depuración o un robot prestado (como Unitree envía a influencers). Ambas opciones fueron rechazadas, incluida una oferta para reunirse en la ICRA.

- **8 de junio de 2025** — Unitree respondió: “Un parche relacionado con el Go1 ‘Zhexi' ya está en línea desde abril” con el enlace <https://www.unitree.com/download/go1>, añadiendo: “Github es solo para problemas de ejecución del repositorio. Así que para ciberseguridad, sugerimos usar las nuevas vías.” Las respuestas se fueron agotando.

- **14–26 de junio de 2025** — Presionamos sobre la transparencia del código con licencia MIT Cheetah; en lugar de utilizar rutinas de cifrado y acceso controlado a sus instancias del subsistema linux para ofuscar código prestado.
- La respuesta llegó el 26 de junio: *“perdón por mi respuesta tardía. No me he olvidado. Solo necesito más tiempo.”*
- Alrededor de esta época, Unitree publicó una oferta de trabajo para personal de seguridad. [Oferta de empleo](https://m.zhipin.com/web/common/security-check.html?seed=F0HDtXiugDFyEi4Ap0g8%2FTu2hnxkObxC1s2HV5XA8%2Fw%3D&name=8955eed0&ts=1757704720826&callbackUrl=%2Fjob_detail%2F8f6b34a1ca755b4f03Fz2tq7EFVU.html&srcReferer)

- **18 de julio de 2025** — Se envió un correo titulado *“¿Yaaa terminamos aquí? Porque ya casi termino aquí….”* debido al silencio y a la falta de avance en la negociación de los límites de divulgación.

- **20 de julio de 2025** — Unitree reconoció que tenemos “vulnerabilidades conocidas del G1”, pero afirmó que abordar nuestros supuestos hallazgos con correcciones "requiere una iteración completa del sistema que toma *trimestres o años,”* y señaló un próximo portal público de seguridad como un hito.

- **25 de julio de 2025** — Unitree lanzó el marketing del R1. Después de eso, no se recibieron más comunicaciones.
- Se tomó la decisión de divulgar públicamente y dejar que Unitree lo resuelva en su propio cronograma. No se intentarán más intentos de divulgación para nuevos hallazgos.

- **2 de septiembre de 2025** - Unitree anuncia un objetivo de valoración de US$7 mil millones para su próxima OPI en el cuarto trimestre de 2025.

## Descargo de responsabilidad

⚠️ **Advertencia:** Este código es solo para fines educativos y de investigación. No lo uses en dispositivos que no sean tuyos.

## Un patrón de problemas de seguridad

Esta vulnerabilidad no es un incidente aislado. Investigaciones anteriores realizadas por nosotros han revelado patrones preocupantes en las prácticas de seguridad de Unitree:

**CVE-2025-2894:** [Los investigadores descubrieron una puerta trasera en los robots anteriores de la serie Go1](https://takeonme.org/cves/cve-2025-2894/), que Unitree luego afirmó que era "código sobrante". Sin embargo, como señalamos en el informe del Go1, ya sea una puerta trasera intencional o una programación descuidada, ambos escenarios indican una empresa que no prioriza la seguridad.

Ahora, en la siguiente generación de robots (Go2, G1, H1, B2), vemos las mismas fallas de seguridad fundamentales: claves codificadas, autenticación trivial y llamadas al sistema inseguras. Esto sugiere que **Unitree no ha aprendido de los problemas de seguridad anteriores** y continúa distribuyendo productos con vulnerabilidades críticas.

El patrón es claro:
- **Serie Go1:** Puertas traseras ocultas (CVE-2025-2894)
- **Reporte desconocido de DarkNavy** "En GeekPwn 2022, nosotros... contactamos a Unitree para una divulgación responsable (pero no recibimos respuesta)"
- **Serie Go2/G1/H1/B2:** Inyección de comandos a través de BLE (esta investigación)

Para una empresa que despliega robots en contextos de aplicación de la ley y militares, este nivel de negligencia en seguridad es inaceptable.

## Conclusión

La combinación de claves criptográficas codificadas, bypass trivial de autenticación e inyección de comandos crea una tormenta perfecta para una explotación generalizada. La naturaleza propagable de esta vulnerabilidad la hace particularmente peligrosa en entornos con múltiples robots.

Dado el historial de problemas de seguridad de Unitree y su despliegue en escenarios críticos de aplicación de la ley y militares, se requiere una acción inmediata para abordar estas fallas sistémicas de seguridad.

Hemos seguido prácticas de divulgación responsable y estamos trabajando con Unitree para abordar estos problemas. Esta investigación está destinada únicamente a fines educativos y defensivos.

---

## Aviso legal

⚖️ Esta investigación se realizó en equipos de propiedad legal con fines educativos y de investigación en seguridad. Cualquier uso de esta información con fines maliciosos está estrictamente prohibido y puede violar las leyes aplicables.

Recuerda: Un gran poder conlleva una gran responsabilidad. ¡Usa este conocimiento para construir sistemas mejores y más seguros!

## Contribuciones

Si encuentras problemas o mejoras adicionales, no dudes en enviar una pull request o abrir un issue.

## Licencia y acceso a estos archivos
Estos archivos se publican bajo la licencia Creative Commons [CC BY-NC-SA 4.0](https://creativecommons.org/licenses/by-nc-sa/4.0/). 
<p align="left">
  <img src="https://assets.kitploit.com/production/public/readmes/49064/29490d1f406beb842255421807acdf0e4327f9cdf7547041398560fd7452a5ea.png">
</p>

Esta licencia te otorga derechos específicos, pero limitados, para usar estos archivos. 
<p align="left">
  <img src="https://assets.kitploit.com/production/public/readmes/49064/00bb7938b330aa21407316a9f3d62fdad4e502fddc76237f7ae4e6b518386dcb.png">
</p>

[Licencia Internacional Atribución-NoComercial-CompartirIgual 4.0](https://creativecommons.org/licenses/by-nc-sa/4.0/legalcode.en)

Eres libre de:<br>
Compartir — copiar y redistribuir el material en cualquier medio o formato<br>
Adaptar — remezclar, transformar y construir a partir del material<br>

El licenciante no puede revocar estas libertades mientras cumplas con los términos de la licencia.<br>

Bajo los siguientes términos:<br>
Atribución — Debes dar el crédito apropiado, proporcionar un enlace a la licencia e indicar si se realizaron cambios. Puedes hacerlo de cualquier manera razonable, pero no de forma que sugiera que el licenciante te respalda a ti o a tu uso.<br>

NoComercial — No puedes utilizar el material con fines comerciales.<br>

CompartirIgual — Si remezclas, transformas o construyes a partir del material, debes distribuir tus contribuciones bajo la misma licencia que el original.<br>

Sin restricciones adicionales — No puedes aplicar términos legales o medidas tecnológicas que restrinjan legalmente a otros de hacer cualquier cosa que la licencia permita.<br>

Avisos: Por favor, lee la [interpretación de NoComercial de Creative Commons](https://wiki.creativecommons.org/wiki/NonCommercial_interpretation) para más información sobre la licencia.<br>

Esto significa directamente que NO puedes cobrar por el acceso a estos archivos, ni puedes añadirlos a tu plataforma comercial de explotación de vulnerabilidades, ni ponerlos detrás de un muro de pago, porque explícitamente no tienes permiso para hacerlo; de hecho, se te prohíbe específicamente hacerlo, con las posibles ramificaciones legales que ello implica. 

Esta investigación se comparte con fines educativos. Por favor, úsala de manera responsable.
Descargar herramienta