MİLYARLARCA CİHAZDA KULLANILAN ESP32 MİKROÇİPİNDE KRİTİK AÇIK!
Esp32 mikroçipinde belgesiz komutların bulunduğu bir arka kapı keşfedildi.
Çinli üretici Espressif tarafından yapılan ve 2023 itibariyle 1 milyardan fazla birim tarafından kullanılan ve neredeyse her yerde bulunan ESP32 mikroçip, saldırılar için kullanılabilecek belgesiz komutlar içerdiği ortaya çıktı.
Belgesiz komutlar, güvenilir cihazların taklit edilmesine, yetkisiz veri erişimine, ağdaki diğer cihazlara dönmesine ve potansiyel olarak uzun süreli kalıcılığın oluşturulmasına izin vermektedir.
Tarlogic Güvenliği WiFi ve Bluetooth bağlantısını etkinleştiren bir mikrodenetleyici olan ESP32'de arka kapı olarak kullanılabilecek gizli bir işlevsellik tespit etti ve milyonlarca kitlesel pazar IoT cihazı, bu gizli işlevselliğin sömürülmesi, düşman aktörlerin kimliğe bürünme saldırıları gerçekleştirmesine ve cep telefonları, bilgisayarlar gibi hassas cihazlara kalıcı olarak bulaşabilir, akıllı kilitler veya tıbbi ekipman kod denetim kontrollerini atlatabiliyor.
Toplamda, bellek manipülasyonu (RAM ve Flash okuma / yazma), MAC adres kimlik sahtekarlığı (cihaz kimliğine bürünme) ve LMP / LLCP paket enjeksiyonu için kullanılabilecek, toplu olarak "arka kapı" olarak nitelendirilen 29 belgesiz komut buldular.
Espressif bu komutları kamuya açıklamamıştır, bu yüzden ya erişilebilir olmaları amaçlanmamıştır ya da yanlışlıkla bırakılmıştır. Sorun şu anda şöyle adlandırılıyor CVE-2025-27840.
Furkan Karabacak