
Avis de sécurité pour CVE-2025-65855 - De multiples vulnérabilités dans le mécanisme de mise à jour OTA IoT HelpFlash
HelpFlash IoT - Multiples vulnérabilités dans la mise à jour OTA
De multiples vulnérabilités dans le mécanisme de mise à jour du firmware OTA de Netun Solutions HelpFlash IoT permettent à un attaquant disposant d'un accès physique bref d'exécuter du code arbitraire.
Identifiant CVE : CVE-2025-65855
Sévérité : ÉLEVÉE
Score CVSS v3.1 : 7,6 (Évaluation du chercheur - en attente d'analyse NVD)
Vecteur CVSS : CVSS:3.1/AV:P/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Le score CVSS officiel sera publié par la NVD après son analyse.
Fournisseur : Netun Solutions S.L.
Produit : HelpFlash IoT
Page produit : https://netun.com/en/products/help-flash-iot
Versions : v18_178_221102_ASCII_PRO_1R5_50 et antérieures
Composant : Système de mise à jour du firmware OTA (ESP-IDF v4.3.2)
Contexte de l'appareil :
HelpFlash IoT est un dispositif de signalisation routière d'urgence critique pour la sécurité, imposé par l'autorité espagnole de la circulation (DGT) en remplacement des triangles de signalisation traditionnels dans les véhicules.
Le mécanisme de mise à jour OTA de l'appareil présente plusieurs problèmes de sécurité :
Identifiants WiFi codés en dur (CWE-798)
HF-UpdateAP-5JvqFVHF-UpdateAP-5JvqFVServeur de mise à jour non authentifié (CWE-494)
Transmission en clair (CWE-319)
Aucune authentification pour l'activation OTA
Un attaquant disposant d'un accès physique bref peut :
Évolutivité de l'attaque : Des identifiants identiques sur tous les appareils permettent une exploitation à grande échelle.
Preuve de concept complète développée et validée sur plusieurs appareils. L'attaque a été démontrée avec succès :
Le code de la PoC est disponible pour le fournisseur et les chercheurs en sécurité dans le cadre d'accords appropriés.
Le fournisseur devrait mettre en œuvre :
Le fournisseur a été notifié via le processus de divulgation coordonnée de l'INCIBE-CERT. L'INCIBE-CERT a confirmé qu'aucune restriction de publication ne s'applique et a autorisé la divulgation publique.
Découvert par : Luis Miranda Acebedo
Contact : [email protected]