XMASKNEWS
Aktualizacja:
CERT PolskaPLHacking

Podatności w urządzeniach F&F Filipowski mH-DEVELOPER

W urządzeniach F&F Filipowski mH-DEVELOPER wykryto 7 podatności różnego typu (od CVE-2026-82928 do CVE-2026-82930 oraz od CVE-2026-82932, CVE-2026-82933, CVE-2026-82935 i CVE-2026-82936)

Ekspert z CERT Polska, Krzysztof Chudzik, odkrył szereg krytycznych luk w modułach smart home mH-DEVELOPER firmy F&F Filipowski. Badania, wspierane przez model GLM 5.2 i zweryfikowane ręcznie, ujawniły błędy w zabezpieczeniach kluczy SSH oraz braki w autoryzacji API i WebSocket. Atakujący mogą wykorzystać te słabości do uzyskania pełnego dostępu do urządzenia jako root lub manipulowania automatyką budynkową.

Analiza wykazała również poważne błędy w konfiguracji sieciowej, takie jak brak ładowania reguł zapory oraz przesyłanie danych przez interfejs webowy i API bez szyfrowania. Użytkownicy narażeni są na kradzież haseł i tokenów wewnątrz sieci lokalnej. Dodatkowo urządzenie pracuje na przestarzałym systemie Debian 8 oraz nieobsługiwanej wersji Node.js, co otwiera drogę do wykorzystania znanych exploitów.

Ostatnia z wykrytych podatności pozwala na przeprowadzenie ataku Denial of Service. Poprzez wysyłanie bardzo dużych zapytań do komponentu Express bodyParser, napastnik może doprowadzić do wyczerpania pamięci RAM i awarii całego modułu. Wszystkie luki zostały skonsultowane z producentem w ramach procesu koordynowanego przez CERT Polska.

Źródło: CERT Polska
Przeczytaj oryginał ↗

Omówienie przygotowane automatycznie (AI) na podstawie artykułu CERT Polska. Nie jest tłumaczeniem – szczegóły i pełny kontekst znajdziesz w oryginale.