Ekspert z CERT Polska, Krzysztof Chudzik, odkrył szereg krytycznych luk w modułach smart home mH-DEVELOPER firmy F&F Filipowski. Badania, wspierane przez model GLM 5.2 i zweryfikowane ręcznie, ujawniły błędy w zabezpieczeniach kluczy SSH oraz braki w autoryzacji API i WebSocket. Atakujący mogą wykorzystać te słabości do uzyskania pełnego dostępu do urządzenia jako root lub manipulowania automatyką budynkową.
Analiza wykazała również poważne błędy w konfiguracji sieciowej, takie jak brak ładowania reguł zapory oraz przesyłanie danych przez interfejs webowy i API bez szyfrowania. Użytkownicy narażeni są na kradzież haseł i tokenów wewnątrz sieci lokalnej. Dodatkowo urządzenie pracuje na przestarzałym systemie Debian 8 oraz nieobsługiwanej wersji Node.js, co otwiera drogę do wykorzystania znanych exploitów.
Ostatnia z wykrytych podatności pozwala na przeprowadzenie ataku Denial of Service. Poprzez wysyłanie bardzo dużych zapytań do komponentu Express bodyParser, napastnik może doprowadzić do wyczerpania pamięci RAM i awarii całego modułu. Wszystkie luki zostały skonsultowane z producentem w ramach procesu koordynowanego przez CERT Polska.


