CVE-2024-7206

plus petit que 1 minute de lecture

Mis à jour :

Bypass SSL dans les ponts Zigbee eWeLink

Une vulnérabilité dans certains produits matériels eWeLink, affectant spécifiquement le pont Zigbee eWeLink Pro jusqu’à la version 2.0.0, permet à un attaquant local de contourner le mécanisme de “SSL pinning”.

Points Clés :

  • Type de vulnérabilité : Bypass SSL Pinning.
  • Impact : Permet à un attaquant local de décrypter la communication TLS.
  • Conséquences : L’attaquant peut extraire des informations sensibles et cloner l’appareil en téléchargeant un micrologiciel modifié.
  • Produits affectés : eWeLink Zigbee Bridge Pro (jusqu’à la version 2.0.0).
  • Statut NVD : En attente d’analyse.
  • Score CVSS 4.0 (Base) : 7.

Vulnérabilités :

  • CVE-2024-7206

Recommandations :

Bien que l’article ne détaille pas de recommandations spécifiques, la nature de la vulnérabilité suggère la nécessité de mettre à jour le micrologiciel des appareils eWeLink Zigbee Bridge Pro vers une version non affectée dès qu’elle sera disponible. Il est également conseillé de limiter l’accès physique aux appareils potentiellement vulnérables.


Source