CVE-2024-7206
Mis à jour :
Bypass SSL dans les ponts Zigbee eWeLink
Une vulnérabilité dans certains produits matériels eWeLink, affectant spécifiquement le pont Zigbee eWeLink Pro jusqu’à la version 2.0.0, permet à un attaquant local de contourner le mécanisme de “SSL pinning”.
Points Clés :
- Type de vulnérabilité : Bypass SSL Pinning.
- Impact : Permet à un attaquant local de décrypter la communication TLS.
- Conséquences : L’attaquant peut extraire des informations sensibles et cloner l’appareil en téléchargeant un micrologiciel modifié.
- Produits affectés : eWeLink Zigbee Bridge Pro (jusqu’à la version 2.0.0).
- Statut NVD : En attente d’analyse.
- Score CVSS 4.0 (Base) : 7.
Vulnérabilités :
- CVE-2024-7206
Recommandations :
Bien que l’article ne détaille pas de recommandations spécifiques, la nature de la vulnérabilité suggère la nécessité de mettre à jour le micrologiciel des appareils eWeLink Zigbee Bridge Pro vers une version non affectée dès qu’elle sera disponible. Il est également conseillé de limiter l’accès physique aux appareils potentiellement vulnérables.
