Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en dispositivos Software House iStar Ultra (CVE-2017-17704)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-330 Uso de valores insuficientemente aleatorios
Fecha de publicación:
31/12/2017
Última modificación:
20/04/2025

Descripción

Se ha descubierto un problema de desbloqueo de puertas en dispositivos Software House iStar Ultra hasta la versión 6.5.2.20569 cuando se usan en conjunto con IP-ACM Ethernet Door Module. Las comunicaciones entre el IP-ACM y el iStar Ultra se cifran empleando una clave AES fija e IV. Cada mensaje se cifra en modo CBC y reinicia con el IV fijo, lo que conduce a ataques de reproducción de mensajes completos. No hay autenticación de mensajes más allá del uso de la clave AES fija, por lo que también es posible falsificar mensajes.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:swhouse:istar_ultra_firmware:*:*:*:*:*:*:*:* 6.5.2.20569 (incluyendo)
cpe:2.3:h:swhouse:istar_ultra:-:*:*:*:*:*:*:*