Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los dispositivos Athom Homey y Homey Pro (CVE-2020-28952)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-798 Credenciales embebidas en el software
Fecha de publicación:
09/03/2021
Última modificación:
17/03/2021

Descripción

Se detectó un problema en los dispositivos Athom Homey y Homey Pro anteriores a la 5.0.0. Los dispositivos concentradores ZigBee deben generar una clave de red estándar única que luego se intercambia con todos los dispositivos inscritos para que toda la comunicación entre dispositivos esté cifrada. Sin embargo, los productos Athom citados usan otra clave ampliamente conocida que está diseñada con fines de prueba: "01030507090b0d0f00020406080a0c0d" (el equivalente decimal de 1 3 5 7 9 11 13 15 0 2 4 6 8 10 12 13), que es generada por humanos y estática en todos los dispositivos emitidos

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:homey:homey_firmware:*:*:*:*:*:*:*:* 5.0.0 (excluyendo)
cpe:2.3:h:homey:homey:-:*:*:*:*:*:*:*
cpe:2.3:o:homey:homey_pro_firmware:*:*:*:*:*:*:*:* 5.0.0 (excluyendo)
cpe:2.3:h:homey:homey_pro:-:*:*:*:*:*:*:*