ALPHACON BBSGość · pl
← Newsy

Newsy / CERT

Podatności w urządzeniach F&F Filipowski mH-DEVELOPER

CVE ID: CVE-2026-82928

Data publikacji: 28 września 2026

Producent podatnego oprogramowania: F&F Filipowski

Nazwa podatnego oprogramowania: mH-DEVELOPER

Podatne wersje: Wszystkie poniżej 3.0.30

Typ podatności (CWE): Inclusion of Undocumented Features or Chicken Bits (CWE-1242)

Źródło zgłoszenia: Zgłoszenie do CERT Polska

CVE ID: CVE-2026-82929

Data publikacji: 28 września 2026

Producent podatnego oprogramowania: F&F Filipowski

Nazwa podatnego oprogramowania: mH-DEVELOPER

Podatne wersje: Wszystkie poniżej 3.0.30

Typ podatności (CWE): Use of Hard-coded Cryptographic Key (CWE-321)

Źródło zgłoszenia: Zgłoszenie do CERT Polska

CVE ID: CVE-2026-82930

Data publikacji: 28 września 2026

Producent podatnego oprogramowania: F&F Filipowski

Nazwa podatnego oprogramowania: mH-DEVELOPER

Podatne wersje: Wszystkie poniżej 3.0.30

Typ podatności (CWE): Missing Authentication for Critical Function (CWE-306)

Źródło zgłoszenia: Zgłoszenie do CERT Polska

CVE ID: CVE-2026-82932

Data publikacji: 28 września 2026

Producent podatnego oprogramowania: F&F Filipowski

Nazwa podatnego oprogramowania: mH-DEVELOPER

Podatne wersje: Wszystkie poniżej 3.0.30

Typ podatności (CWE): Improper Restriction of Communication Channel to Intended Endpoints (CWE-923)

Źródło zgłoszenia: Zgłoszenie do CERT Polska

CVE ID: CVE-2026-82933

Data publikacji: 28 września 2026

Producent podatnego oprogramowania: F&F Filipowski

Nazwa podatnego oprogramowania: mH-DEVELOPER

Podatne wersje: Wszystkie poniżej 3.0.30

Typ podatności (CWE): Reliance on HTTP instead of HTTPS (CWE-1428)

Źródło zgłoszenia: Zgłoszenie do CERT Polska

CVE ID: CVE-2026-82935

Data publikacji: 28 września 2026

Producent podatnego oprogramowania: F&F Filipowski

Nazwa podatnego oprogramowania: mH-DEVELOPER

Podatne wersje: Wszystkie poniżej 3.0.30

Typ podatności (CWE): - Use of Unmaintained Third Party Components (CWE-1104)

Źródło zgłoszenia: Zgłoszenie do CERT Polska

CVE ID: CVE-2026-82936

Data publikacji: 28 września 2026

Producent podatnego oprogramowania: F&F Filipowski

Nazwa podatnego oprogramowania: mH-DEVELOPER

Podatne wersje: Wszystkie poniżej 3.0.30

Typ podatności (CWE): Allocation of Resources Without Limits or Throttling (CWE-770)

Źródło zgłoszenia: Zgłoszenie do CERT Polska

Opis podatności

Podczas własnych badań Krzysztof Chudzik z CERT Polska odkrył podatności w urządzeniach F&F Filipowski mH-DEVELOPER. Badania zostały przeprowadzone przy użyciu modelu GLM 5.2, wszystkie znalezione podatności zostały także zweryfikowane ręcznie oraz skonsultowane z producentem. Zespół CERT.PL następnie koordynował ujawnienie tych podatności.

Podatność CVE-2026-82928: W module smart home mH-DEVELOPER zidentyfikowano zakodowany na stałe publiczny klucz SSH w /root/.ssh/authorized_keys, który może zostać użyty do ustanowienia dostępu typu backdoor. Zdalny atakujący posiadający pasujący klucz prywatny może zalogować się przez SSH jako root. Umożliwia to atakującemu uzyskanie powłoki root i pełne przejęcie kontroli nad systemem.

Podatność CVE-2026-82929: W module smart home mH-DEVELOPER zidentyfikowano podatność polegającą na użyciu zakodowanych na stałe kluczy hosta SSH. Atakujący może wyodrębnić te klucze z firmware'u i skonfigurować fałszywy serwer SSH, któremu klienci zaufają bez ostrzeżenia. Umożliwia to przeprowadzenie ataków typu man-in-the-middle oraz przechwytywanie poświadczeń.

Podatność CVE-2026-82930: W module smart home mH-DEVELOPER oprogramowanie nie sprawdza tokenów autoryzacji, co pozostawia endpointy HTTP API i WebSocket dostępne bez uwierzytelnienia. Nieuwierzytelniony atakujący w sieci LAN może odpytywać te endpointy, aby uzyskać informacje o systemie i wysyłać polecenia sterujące, co umożliwia manipulowanie urządzeniami automatyki budynku.

Podatność CVE-2026-82932: W module smart home mH-DEVELOPER nie są ładowane żadne reguły zapory sieciowej podczas uruchamiania. Wszystkie usługi, w tym SSH, HTTP, WebSocket i Node-RED, są osiągalne w sieci LAN dla każdego znajdującego w tej samej sieci lokalnej.

Podatność CVE-2026-82933: W module smart home mH-DEVELOPER przesyła ruch interfejsu webowego i API bez szyfrowania. Hasła, tokeny i polecenia urządzeń są przesyłane w postaci jawnego tekstu. Atakujący w tej samej sieci może przechwycić ten ruch, co umożliwia kradzież poświadczeń i przejęcie sesji użytkownika.

Podatność CVE-2026-82935: Moduł smart home mH-DEVELOPER używa przestarzałego i niewspieranego oprogramowania, w tym systemu Debian 8 oraz Node.js w wersji v17.0.1. Naraża to urządzenie na publicznie znane luki, które nie otrzymają poprawek bezpieczeństwa. Atakujący może wykorzystać te znane podatności do wykonania dowolnego kodu, doprowadzenia do wycieku danych lub spowodowania blokady usług.

Podatność CVE-2026-82936: W module smart home mH-DEVELOPER zidentyfikowano podatność typu Denial of Service. Komponent Express bodyParser jest skonfigurowany tak, żeby przyjmować zapytania o maksymalnej wielkości 250 MB. Uwierzytelniony atakujący w tej samej sieci LAN może wysyłać duże zapytania, które wykorzystają całą pamięć RAM urządzenia i wywołają awarię. Sukces ataku zależy od aktualnego wykorzystania zasobów przez urządzenie, co nie jest pod całkowitą kontrolą atakującego. Ze względu na CVE-2026-82930, atak może zostać przeprowadzony nawet przez nieuwierzytelnionego użytkownika.

This issue was fixed in version 3.0.30


Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.