CVE-2025-67780
Le parabole SpaceX Starlink con firmware 2024.12.04.mr46620 (ad es., su Mini1_prod2) consentono azioni amministrative tramite richieste gRPC LAN non...
- Pubblicato
- 11 dic 2025
- Aggiornato
- 9 lug 2026
- Assegnazione CNA
- mitre
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:LBasso · prossimi 30 giorni
- Percentile
- 6,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Le parabole SpaceX Starlink con firmware 2024.12.04.mr46620 (ad es., su Mini1_prod2) consentono azioni amministrative tramite richieste gRPC LAN non autenticate, note come MARMALADE 2. La politica di cross-origin può essere aggirata omettendo un header Referer. In alcuni casi, la capacità di un attaccante di leggere i dati di inclinazione, rotazione ed elevazione tramite gRPC può rendere più facile dedurre la posizione geografica della parabola. NOTA: la questione è contestata dal fornitore perché le richieste gRPC LAN non autenticate sono un comportamento voluto per l'integrazione con alcune app mobili e perché la politica di cross-origin è applicata correttamente per gRPC-Web (porta 9201), cioè non si tratta di una segnalazione di vulnerabilità valida.
Fonti
1PoC di exploit per la vulnerabilità MARMALDE 2 (CVE-2025-67780) nei piatti Starlink
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.