
Aviso de segurança para CVE-2025-65855 - Múltiplas vulnerabilidades no mecanismo de atualização OTA do HelpFlash IoT
HelpFlash IoT Múltiplas Vulnerabilidades na Atualização OTA
Múltiplas vulnerabilidades no mecanismo de atualização de firmware OTA do HelpFlash IoT da Netun Solutions permitem que um atacante com acesso físico breve execute código arbitrário.
ID CVE: CVE-2025-65855
Severidade: ALTA
Pontuação CVSS v3.1: 7.6 (Avaliação do pesquisador - aguardando análise do NVD)
Vetor CVSS: CVSS:3.1/AV:P/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
A pontuação CVSS oficial será publicada pelo NVD após sua análise.
Fornecedor: Netun Solutions S.L.
Produto: HelpFlash IoT
Página do Produto: https://netun.com/en/products/help-flash-iot
Versões: v18_178_221102_ASCII_PRO_1R5_50 e anteriores
Componente: sistema de atualização de firmware OTA (ESP-IDF v4.3.2)
Contexto do Dispositivo:
O HelpFlash IoT é um dispositivo de sinalização rodoviária de emergência crítico para a segurança, exigido pela autoridade de trânsito espanhola (DGT) como substituto dos triângulos de advertência tradicionais em veículos.
O mecanismo de atualização OTA do dispositivo contém múltiplos problemas de segurança:
Credenciais WiFi Codificadas (CWE-798)
HF-UpdateAP-5JvqFVHF-UpdateAP-5JvqFVServidor de Atualização Não Autenticado (CWE-494)
Transmissão em Texto Claro (CWE-319)
Sem Autenticação na Ativação do OTA
Um atacante com acesso físico breve pode:
Escalabilidade do Ataque: Credenciais idênticas em todos os dispositivos permitem exploração em massa.
Prova de conceito completa desenvolvida e validada em vários dispositivos. O ataque demonstrou com sucesso:
Código do PoC disponível ao fornecedor e a pesquisadores de segurança mediante acordos apropriados.
O fornecedor deve implementar:
O fornecedor foi notificado por meio do processo de divulgação coordenada do INCIBE-CERT. O INCIBE-CERT confirmou que não há restrições de publicação e autorizou a divulgação pública.
Descoberto por: Luis Miranda Acebedo
Contato: [email protected]