Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2021-27289 — CVE-2021-27289: Contournement de la protection de rejeu sur les appareils Zigbee Ksix | Kitploit
Outils/GitHubGitHub/themalwareguardian/cve-2021-27289
ReconnaissanceSécurité IoTExploitationSécurité Sans FilSécurité Matériel et IoTApprentissage et Éducation
GitHubthemalwareguardian/cve-2021-27289

CVE-2021-27289

CVE-2021-27289: Contournement de la protection de rejeu sur les appareils Zigbee Ksix

Voir le dépôt
1115il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🐝 CVE-2021-27289: Contournement de la protection de rejeu sur les appareils Zigbee Ksix




📑 Table des matières

  • Avant de commencer sérieusement

  • L'histoire derrière cette CVE

  • Vulnérabilité

    • Appareils concernés
    • Détails techniques
    • Scénario d'attaque
    • Impact
    • Preuve de concept
    • Vidéos de démonstration
  • Article de blog original

    • Chercheur
    • Bases de Zigbee
    • Contexte et motivation
    • Premières expériences
    • Découverte
    • Exploitation
    • Configuration du laboratoire
    • Recherches connexes



🎭 Avant de commencer sérieusement

Bonjour à tous,

Je suppose que la chose professionnelle à faire était de titrer ce dépôt exactement comme il l'est – clair, descriptif et précis. Mais en le rédigeant, quelques autres titres me sont venus à l'esprit, comme :

  • « Une vulnérabilité que j'ai signalée en tant qu'étudiant… et qui s'est vu attribuer un CVE trois ans plus tard (ce que je n'ai remarqué que deux ans après ça 😅) »
  • « Le CVE que j'ai soumis durant mes derniers mois à l'université et que je croyais avoir été complètement ignoré »
  • « Pas de correctif, pas d'attention… mais ils ont arrêté de vendre les produits »
  • « Du projet de fin d'études au CVE, avec une longue sieste entre les deux »

Quoi qu'il en soit, voici l'histoire.




📜 L'histoire derrière cette CVE

Alors que je me préparais à divulguer une nouvelle vulnérabilité, je me suis souvenu d'un travail que j'avais effectué il y a des années – un bug découvert lors de mon projet de fin d'études en recherchant des protocoles IoT comme Thread et Zigbee. À l'époque, j'avais envoyé un rapport à MITRE mais n'avais jamais eu de retour, j'ai donc pensé qu'il avait simplement été ignoré.

Par curiosité, je me suis reconnecté à l'ancien compte Gmail que j'avais utilisé pour la soumission… et à ma surprise, en 2023 – trois ans plus tard – j'ai vu qu'un CVE avait en fait été attribué.

CVE-2021-27289, lié à la vulnérabilité que j'avais signalée en tant qu'étudiant.

Pourquoi cela a-t-il pris autant de temps ? Lorsque j'ai contacté le vendeur, ils ont dit qu'ils n'avaient pas assez de personnel pour corriger le problème et ont répété cette excuse. J'ai informé MITRE que personne ne semblait agir, donc je suppose qu'ils ont attendu – probablement parce que le problème ne serait de toute façon jamais corrigé.

Le bug affectait plusieurs appareils IoT basés sur Zigbee fabriqués par Ksix. Le problème central était que le mécanisme de protection contre le rejeu, défini dans la spécification Zigbee et appliqué via le compteur de trames, n'était pas correctement implémenté.

Comme les appareils ne vérifiaient pas correctement le compteur de trames, un attaquant pouvait communiquer avec le réseau et usurper des paquets simplement en augmentant le numéro de séquence à une valeur supérieure à la dernière vue par l'appareil. Cela permettait de rejouer des messages capturés et de les faire accepter comme valides – résultant de fait en un contournement d'authentification.

Ce dépôt inclut tout ce sur quoi j'ai travaillé pendant mon projet de fin d'études :

  • Une explication claire de l'attaque par rejeu
  • L'impact et les appareils concernés
  • Des liens vers mon article original et les vidéos de démonstration
  • La preuve de concept que j'ai créée, publiée plus tard par OffSec sur Exploit-DB en 2020



🛠️ Vulnérabilité

Les appareils IoT Zigbee Ksix sont affectés par une vulnérabilité d'attaque par rejeu causée par une mauvaise implémentation des mécanismes de protection contre le rejeu de Zigbee.

  • ID CVE : CVE-2021-27289
  • CWE : CWE-294: Contournement d'authentification par rejeu de capture
  • Exploit-DB : Appareils Zigbee Ksix - Contournement de la protection de rejeu (PoC)

📦 Appareils concernés

Les versions suivantes ont été testées et se sont avérées vulnérables. Je n'ai pas testé les versions ultérieures, elles pourraient donc également être affectées.

  • Passerelle IoT Zigbee Ksix – v1.0.3
  • Capteur de porte Zigbee Ksix – v1.0.7
  • Capteur de mouvement Zigbee Ksix – v1.0.12

Ces produits ne sont plus disponibles sur le site web du vendeur ni sur des plateformes comme Amazon, et semblent avoir été abandonnés.

🧬 Détails techniques

La pile Zigbee des appareils concernés n'applique pas correctement le mécanisme de protection contre le rejeu, qui repose sur le champ du compteur de trames défini dans la spécification Zigbee. Ce champ est destiné à garantir que les messages reçus sont récents et n'ont pas été rejoués.

Cependant, dans cette implémentation, le compteur de trames est ignoré ou n'est pas correctement validé. En conséquence, un attaquant peut capturer un paquet Zigbee légitime, augmenter son numéro de séquence à une valeur plus élevée (par exemple 250), et le rejouer sur le réseau.

Comme les appareils ne vérifient que le numéro de séquence, ils acceptent le message comme nouveau – permettant une communication usurpée et des actions non autorisées sans casser l'authentification ou le chiffrement.

🎯 Scénario d'attaque

  1. L'attaquant capture un paquet Zigbee à l'aide d'un dispositif d'écoute – par exemple, un APImote exécutant KillerBee, ou un TI CC2531 flashé pour une utilisation avec Zigbee2MQTT et SmartRF Packet Sniffer 2.
  2. L'attaquant modifie le numéro de séquence dans le paquet capturé, en le définissant à une valeur supérieure à celle vue précédemment (par exemple 250).
  3. Le paquet modifié est rejoué sur le réseau Zigbee.
  4. L'appareil destinataire l'accepte comme un message valide et nouveau.

Selon le type d'appareil et son intégration dans l'environnement, cela peut provoquer de fausses alertes ou des états de capteurs fictifs dans l'application que l'utilisateur a utilisée initialement pour configurer le réseau (par exemple, mouvement détecté, porte ouverte) – même si rien ne s'est réellement produit. Dans des configurations plus complexes, cela pourrait même déstabiliser les flux d'automatisation ou déclencher des actions non intentionnelles basées sur des données usurpées.

💣 Impact

Télécharger l’outil