A kínai Espressif által gyártott, és 2023-ra már több mint egymilliárd eszközben használt ESP32 mikrochip olyan dokumentálatlan parancsokat tartalmaz, amelyek támadásokra is felhasználhatók. A sérülékenység lehetővé teszi a megbízható eszközök megszemélyesítését, jogosulatlan adathozzáférést, valamint a hálózat más eszközeire való további támadásokat és tartós jelenlét kialakítását, számolt be róla a BleepingComputer.
A spanyol Tarlogic Security kutatói szerint az ESP32-ben található „hátsó kapu” lehetőséget ad ellenséges szereplők számára, hogy megszemélyesítési támadásokat hajtsanak végre, illetve tartósan megfertőzzenek érzékeny eszközöket, például okostelefonokat, számítógépeket, okoszárakat vagy akár orvosi berendezéseket is.
Dokumentálatlan Bluetooth-parancsok az ESP32-ben
A kutatók rámutattak, hogy a Bluetooth-biztonsági kutatások az utóbbi időben háttérbe szorultak, ám nem azért, mert a protokoll biztonságosabbá vált. Inkább arról van szó, hogy a korábban felfedezett támadásokhoz nem álltak rendelkezésre működő eszközök, vagy azok elavult hardvereken és régi rendszereken alapultak.
A Tarlogic ezért kifejlesztett egy új, platformfüggetlen, C-alapú USB Bluetooth illesztőprogramot, amely lehetővé teszi a hardver közvetlen elérését operációsrendszer-specifikus API-k nélkül. Ezzel az eszközzel sikerült azonosítaniuk az ESP32 Bluetooth firmware-ébe rejtett, gyártóspecifikus (Opcode 0x3F) parancsokat, amelyek alacsony szintű vezérlést biztosítanak a Bluetooth-funkciók felett.
A kutatók összesen 29 ilyen, dokumentálatlan parancsot azonosítottak, amelyek többek között memória-manipulációra (RAM és Flash olvasás/írás), MAC-cím hamisításra (eszköz megszemélyesítésére) és LMP/LLCP csomagok injektálására alkalmasak. Espressif ezeket a parancsokat nem dokumentálta nyilvánosan, így nem világos, hogy szándékosan maradtak-e benne a chipben, vagy egyszerűen hibából adódóan maradtak aktívak. A sérülékenység jelenleg a CVE-2025-27840 azonosító alatt van nyilvántartva.
A támadások lehetséges forgatókönyvei
A kutatók szerint a felfedezett parancsok veszélyt jelenthetnek mind az eredeti berendezésgyártók (OEM-ek) által bevezetett megoldásokra, mind pedig az ellátási lánc támadásokra.
Attól függően, hogy az adott Bluetooth-stack hogyan kezeli az HCI-parancsokat, akár távoli támadás is lehetséges lehet egy rosszindulatú firmware vagy Bluetooth-kapcsolat segítségével. Különösen veszélyes lehet ez olyan esetekben, amikor a támadó már root hozzáférést szerzett az eszközhöz, rosszindulatú szoftvert telepített, vagy egy kompromittált frissítéssel megnyitotta az alacsony szintű hozzáférést.
Bár a távoli kihasználás lehetősége nem kizárható, a kutatók szerint a fizikai hozzáférés az eszköz USB vagy UART interfészéhez valószínűbb támadási vektort jelent.
„Egy olyan környezetben, ahol egy ESP32-alapú IoT eszközt kompromittálni lehet, a támadó elrejthet egy fejlett állandó fenyegetést (APT) az ESP memóriájában, és Bluetooth vagy Wi-Fi támadásokat hajthat végre más eszközök ellen, miközben az eszközt távolról irányítja. Eredményeink lehetővé teszik az ESP32 chip teljes ellenőrzés alá vonását, valamint a chip memóriájában való tartós jelenlét kialakítását, amely segítségével akár más eszközök megfertőzése is lehetséges lehet”,
nyilatkozták a kutatók.







