PT-2024-1988 · Elinksmart · Esmartcam

·

CVE-2024-25731

·

Publicado

2024-03-02

·

Atualizado

2024-03-05

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do software vulnerável e versões afetadas
Aplicativo Elink Smart eSmartCam, versão 2.1.5
Descrição
O problema está relacionado ao uso de chaves de criptografia AES codificadas no aplicativo, que podem ser extraídas de um arquivo binário. Isso permite que um invasor capaz de observar dados de pacotes, por exemplo, via Wi-Fi, contorne a criptografia. A vulnerabilidade pode ser explorada por um invasor remoto para obter acesso não autorizado a informações protegidas e, potencialmente, realizar um ataque “man-in-the-middle”.
Recomendações
Para a versão 2.1.5, considere desativar o uso da criptografia AES até que esteja disponível uma correção que remova as chaves codificadas. Restrinja o acesso a dados confidenciais e evite usar o aplicativo em redes não seguras, como redes Wi-Fi públicas, para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-01831
CVE-2024-25731

Produtos afetados

Esmartcam