まとめ
-
ESP32マイクロコントローラーは、29の文書化されていないコマンドがあることがわかりました。
-
脆弱性は、スマートホームネットワークの他のデバイスに対する永続的なマルウェア攻撃につながる可能性があります。
-
エクスプロイトは検出して削除するのが難しい場合があり、デバイスとユーザーに大きな脅威をもたらします。
スマートホームガジェットは、繰り返しの命令を家電製品に自動化し、肩から少し重量を取るように設計されていますが、自宅Wi-Fiとのやり取りとBluetoothおよびその他のプロトコルを介したアプライアンスへの接続を通じてこれを達成します。ただし、大多数のスマートデバイスは、市場で最も人気のあるマイクロコントローラーの1つで見つかった文書化されていないコマンドがいくつかあるため、ユーザープライバシーへの複雑な攻撃への参加に対して脆弱である可能性があります。
Androidエコシステムで使用する4つの優れたスマートデバイスに関連する
すべてのAndroidスマートホームデバイスがDUDであるわけではありません、これら5つはそれを証明しています
EspressifのESP32マイクロコントローラーは、10億ユニット以上を販売しており、子供向けの愛好家のIoT開発キットから、消費者向けの大量生産ハードウェアまで、あらゆるものに当然のことです。彼らはあまり電力を供給せず、BluetoothとWi-Fiの接続を提供するため、スマートプラグ、ホームセキュリティシステム、ガレージドアコントローラー、さらにはスマートLEDライトストリップに含まれています。
コーヒーマシンをリモートで制御することは面白いアプリケーションではないため、手間を保証するのに十分なアプリケーションではないため、研究者は、この脆弱性が、スマートデバイスを介して浸透する可能性のある永続的なマルウェアを生成する可能性があると心配しています。
搾取の大きな可能性
脆弱性は現在積極的に追跡されています

ESP32チップがどれほど広く使用されているかを考えると、研究者は、この文書化されていないコードの悪用は、ソースがカタログ化されておらず、マルウェアが自宅で繊細で控えめなハードウェアに感染し、RAMとフラッシュメモリを変更して隠しておくことができるため、検出と除去に対して非常に耐性がある可能性があることも指摘しました。
とはいえ、BluetoothとWi-Fiは場所に敏感なプロトコルであり、攻撃者がマルウェアを配布してESP32駆動のデバイスに感染するために物理的な近くにいる可能性はスリムです。ただし、共有する同じBluetoothとWi-Fiネットワークを介して、より高度なマルウェアをホームネットワーク内の他のデバイスに配布するゲートウェイとして機能する可能性があります。
現在、ESP32チップのメーカーであるEspressifは、文書化されていないコードが単純なハードウェアデバッグ命令である可能性があるにもかかわらず、この問題についてコメントしていません。 Tarlogicのセキュリティ研究者は、ユニークの下での脆弱性をカタログ化しました CVE-2025-27840、リスクのあるデバイスのファームウェアアップデートを介して、潜在的な修正を希望することを希望します。
#文書化されていないコードはいくつかのスマートホームガジェットを暴露する可能性があります