Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2021-27289 — CVE-2021-27289: Bypass della protezione di riproduzione sui dispositivi Zigbee Ksix | Kitploit
Strumenti/GitHubGitHub/themalwareguardian/cve-2021-27289
RicognizioneSicurezza IoTExploitSicurezza WirelessSicurezza Hardware e IoTApprendimento e Formazione
GitHubthemalwareguardian/cve-2021-27289

CVE-2021-27289

CVE-2021-27289: Bypass della protezione di riproduzione sui dispositivi Zigbee Ksix

Vedi Repository
11151 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

🐝 CVE-2021-27289: Bypass della protezione di riproduzione sui dispositivi Zigbee Ksix




📑 Indice

  • Prima di prenderci sul serio

  • La storia dietro questa CVE

  • Vulnerabilità

    • Dispositivi interessati
    • Dettagli tecnici
    • Scenario di attacco
    • Impatto
    • Prova di concetto
    • Video dimostrativi
  • Articolo originale del blog

    • Ricercatore
    • Nozioni di base su Zigbee
    • Contesto e motivazione
    • Primi esperimenti
    • Scoperta
    • Sfruttamento
    • Configurazione del laboratorio
    • Ricerca correlata



🎭 Prima di prenderci sul serio

Ciao a tutti,

Immagino che la cosa più professionale da fare fosse intitolare questa repository esattamente per com'è: chiara, descrittiva e diretta. Ma mentre la preparavo, mi sono venuti in mente altri titoli, tipo:

  • "Una vulnerabilità che ho segnalato da studente... e a cui è stata assegnata una CVE tre anni dopo (cosa che ho notato solo due anni più tardi 😅)"
  • "La CVE che ho presentato durante gli ultimi mesi all'università e che pensavo fosse stata completamente ignorata"
  • "Nessuna patch, nessuna attenzione... ma hanno smesso di vendere i prodotti"
  • "Dal progetto di fine studi alla CVE, con un bel pisolino in mezzo"

Comunque, ecco la storia.




📜 La storia dietro questa CVE

Mentre mi preparavo a divulgare una nuova vulnerabilità, mi sono ricordato di qualcosa a cui avevo lavorato anni fa: un bug trovato durante il mio progetto di fine studi, mentre facevo ricerca su protocolli IoT come Thread e Zigbee. All'epoca inviai un report a MITRE ma non ricevetti mai risposta, quindi pensai che fosse stato semplicemente ignorato.

Per curiosità, sono rientrato nel vecchio account Gmail che usavo per l'invio... e con mia sorpresa, nel 2023 - tre anni dopo - ho visto che era stata effettivamente assegnata una CVE.

CVE-2021-27289, collegata alla vulnerabilità che avevo segnalato da studente.

Perché ci è voluto così tanto? Quando ho contattato per la prima volta il vendor, hanno detto che non avevano abbastanza personale per sistemarla e hanno continuato a ripetere quella scusa. Ho detto a MITRE che nessuno sembrava fare nulla al riguardo, quindi immagino che abbiano aspettato - probabilmente perché il problema non sarebbe mai stato patchato comunque.

Il bug riguardava diversi dispositivi IoT basati su Zigbee prodotti da Ksix. Il problema principale era che il meccanismo di protezione dalla riproduzione, definito nella specifica Zigbee e applicato tramite il frame counter, non era implementato correttamente.

Poiché i dispositivi non controllavano correttamente il frame counter, un attaccante poteva comunicare con la rete e falsificare pacchetti semplicemente aumentando il numero di sequenza a un valore più alto dell'ultimo visto dal dispositivo. Ciò rendeva possibile riprodurre messaggi catturati e farli accettare come validi - risultando di fatto in un bypass dell'autenticazione.

Questa repo include tutto ciò su cui ho lavorato durante il mio progetto finale:

  • Una spiegazione chiara dell'attacco di riproduzione
  • L'impatto e quali dispositivi erano interessati
  • Link al mio write-up originale e ai video dimostrativi
  • La prova di concetto che ho creato, poi pubblicata da OffSec su Exploit-DB nel 2020



🛠️ Vulnerabilità

I dispositivi Zigbee Ksix sono affetti da una vulnerabilità di attacco di riproduzione causata da un'implementazione impropria dei meccanismi di protezione dalla riproduzione di Zigbee.

  • ID CVE: CVE-2021-27289
  • CWE: CWE-294: Bypass dell'autenticazione tramite capture-replay
  • Exploit-DB: Dispositivi Zigbee Ksix - Bypass della protezione di riproduzione (PoC)

📦 Dispositivi interessati

Le seguenti versioni sono state testate e risultate vulnerabili. Non ho testato versioni successive, quindi potrebbero essere affette anch'esse.

  • Gateway Zigbee IoT Ksix – v1.0.3
  • Sensore porta Zigbee Ksix – v1.0.7
  • Sensore di movimento Zigbee Ksix – v1.0.12

Questi prodotti non sono più disponibili sul sito del vendor o su piattaforme come Amazon, e sembrano essere stati discontinuati.

🧬 Dettagli tecnici

Lo stack Zigbee nei dispositivi affetti non applica correttamente il meccanismo di protezione dalla riproduzione, che si basa sul campo frame counter definito nella specifica Zigbee. Questo campo serve a garantire che i messaggi ricevuti siano freschi e non siano stati riprodotti.

Tuttavia, in questa implementazione, il frame counter viene ignorato o non validato correttamente. Di conseguenza, un attaccante può catturare un pacchetto Zigbee legittimo, aumentare il suo numero di sequenza a un valore più alto (es. 250) e riprodurlo nella rete.

Poiché i dispositivi controllano solo il numero di sequenza, accettano il messaggio come nuovo - consentendo comunicazioni spoofate e azioni non autorizzate senza che venga violata alcuna autenticazione o crittografia.

🎯 Scenario di attacco

  1. L'attaccante cattura un pacchetto Zigbee con un dispositivo sniffer - ad esempio, un APImote con KillerBee, o un TI CC2531 flashato per l'uso con Zigbee2MQTT e SmartRF Packet Sniffer 2.
  • L'attaccante modifica il numero di sequenza nel pacchetto catturato, impostandolo a un valore più alto di quelli visti in precedenza (es. 250).
  1. Il pacchetto modificato viene riprodotto nella rete Zigbee.
  2. Il dispositivo ricevente lo accetta come messaggio nuovo e valido.

A seconda del tipo di dispositivo e di come è integrato nell'ambiente, ciò può causare falsi allarmi o stati falsi dei sensori nell'app che l'utente ha usato originariamente per configurare la rete (es. movimento rilevato, porta aperta) - anche se in realtà non è successo nulla. In configurazioni più complesse, potrebbe persino destabilizzare i flussi di automazione o innescare azioni indesiderate basate su dati spoofati.

💣 Impatto

Scarica lo strumento