Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ZKTeco WL20 (CVE-2025-54465)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
13/08/2025
Última modificación:
13/08/2025

Descripción

Esta vulnerabilidad existe en ZKTeco WL20 debido a credenciales y endpoints MQTT codificados de forma rígida, almacenados en texto plano dentro del firmware del dispositivo. Un atacante con acceso físico podría explotar esta vulnerabilidad extrayendo el firmware y analizando los datos binarios para recuperar las credenciales y endpoints MQTT codificados de forma rígida del dispositivo objetivo. Si se explota esta vulnerabilidad, el atacante podría obtener acceso no autorizado al bróker MQTT y manipular las comunicaciones del dispositivo objetivo.