CVE-2025-51643: Незащищенная SPI-флэш-память позволяет извлечь прошивку в Meitrack T366G-L
Описание
Устройства GPS-трекера Meitrack T366G-L содержат чип SPI-флэш-памяти (Winbond 25Q64JVSIQ), доступ к которому возможен без аутентификации или защиты от вскрытия. Злоумышленник, имеющий физический доступ, может подключить стандартный программатор SPI и с помощью flashrom извлечь прошивку устройства. Это приводит к раскрытию конфиденциальных данных конфигурации — таких как учетные данные APN, информация о серверной части и сетевые параметры — хранящихся в открытом виде. Тот же путь доступа также позволяет потенциально модифицировать прошивку и перепрошить устройство.
Затронутые продукты
- Производитель: Meitrack Group
- Продукт: Meitrack T366G-L
- Прошивка: T366L_Y24H131V039 (подтверждено)
Тип уязвимости
- CWE-1191: Интерфейс внутрикристаллической отладки и тестирования с ненадлежащим контролем доступа
- CWE-922 (связано): Небезопасное хранение конфиденциальной информации
Оценка CVSS 3.1
- Базовая оценка: 5.7
- Вектор: AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Воздействие
- Конфиденциальность: Высокая — полное раскрытие прошивки и конфигурации в открытом виде (например, учетные данные APN).
- Целостность: Потенциальная — злоумышленник может модифицировать и перепрошить прошивку в автономном режиме.
- Доступность: Отсутствует — прямого нарушения работы не требуется.
Затронутый компонент
- Аппаратное обеспечение: Winbond 25Q64JVSIQ SPI флэш-чип памяти
- Роль: Хранит прошивку устройства и конфигурацию, включая конфиденциальные параметры в открытом виде
- Способ доступа: Доступен через незащищенный отладочный разъем/тестовые контакты на печатной плате
Векторы атаки
Физический — локальный доступ к аппаратуре трекера.
Шаги для воспроизведения
- Разобрать корпус T366G-L для доступа к печатной плате.
- Определить чип SPI-флэш-памяти (Winbond 25Q64JVSIQ) и соответствующие тестовые контакты/отладочный разъем.
- Подключить стандартный программатор SPI (например, CH341A) с зажимом SOIC или проводами к
VCC, GND, CS, CLK, MOSI, MISO.
- Извлечь прошивку с помощью
flashrom:
# Пример команды (программатор может отличаться)
sudo flashrom -p ch341a_spi -r meitrack_t366g-l.bin
Обнаружитель
Hattan Hassan D Althobaiti
Ссылки
Меры по смягчению
Для производителей (Meitrack):
- Внедрить защиту на уровне платы (эпоксидная смола/заливка, экранирующие крышки) и удалить/отключить тестовые контакты на серийных устройствах.
- Внедрить безопасную загрузку с подписанной прошивкой для предотвращения несанкционированной перепрошивки.
- Шифровать конфиденциальную конфигурацию при хранении; избегать хранения учетных данных в открытом виде.
- Предоставить процесс подготовки, который меняет секреты при первом включении и поддерживает удаленное обновление учетных данных.
Для операторов:
- Считать физический доступ скомпрометированным: ограничить доступ к устройствам, использовать пломбы, указывающие на вскрытие.
- Сменить учетные данные серверной части, если есть подозрение на нарушение целостности устройства.
- Сегментировать сеть инфраструктуры трекеров и применять списки разрешенных IP-адресов/MFA на управляющих конечных точках.