Co najmniej jeden model popularnego oświetlenia smart home marki Govee jest podatny na zdalne przejęcie przez operatora. Podatność, zidentyfikowana jako CVE-2025-10910 (Common Vulnerabilities and Exposures, identyfikator publicznie znanej luki), pozwala na usunięcie urządzenia z konta prawowitego właściciela i przypisanie go do konta napastnika [^1] [^2]. Proces ujawnienia luki był koordynowany przez polski zespół CERT Polska [^3].
Analiza wskazuje na błąd w logice autoryzacji po stronie chmury producenta. Problem dotyczy procesu parowania urządzeń, który nie weryfikuje kryptograficznie, czy żądanie przypisania urządzenia pochodzi od jego fizycznego posiadacza. Producent wdrożył już poprawki po stronie serwera oraz aktualizacje oprogramowania dla zagrożonego modelu [^4].
TL;DR
- Produkt: Urządzenia Govee, podatność potwierdzona dla lampy Govee H6056 [^5]. Inne modele mogą być również zagrożone [^6].
- Wektor ataku Błąd w procesie parowania urządzenia z chmurą producenta [^1]. Atakujący może powiązać istniejące urządzenie online z własnym kontem [^7].
- Identyfikator luki: CVE-2025-10910.
- Konsekwencje: Pełne przejęcie kontroli nad urządzeniem oraz usunięcie go z konta prawowitego właściciela [^2] [^8].
- Kogo dotyczy: Użytkownicy urządzeń Govee podłączonych do internetu, w szczególności modelu H6056 z oprogramowaniem w wersji 1.08.13 i starszym [^5] [^9].
- Pierwszy ruch reagowania: Ręczna weryfikacja i aktualizacja oprogramowania urządzenia za pomocą aplikacji Govee Home [^10] [^11].
Wektor ataku
Podatność leży w serwerowym interfejsie API, który odpowiada za powiązanie urządzenia z kontem użytkownika w chmurze Govee. Proces ten pozwala na przypisanie urządzenia na podstawie zestawu identyfikatorów: device, sku, type oraz pola value [^12] [^13].
Kluczowy błąd polega na tym, że pole value jest obliczane po stronie klienta (w aplikacji) i nie jest kryptograficznie powiązane z żadnym unikalnym sekretem pochodzącym bezpośrednio z fizycznego urządzenia [^14] [^15] [^16]. Taki błąd projektowy klasyfikowany jest jako CWE-639 (Common Weakness Enumeration — klasyfikacja typów luk, w tym przypadku obejście autoryzacji przez kontrolę klucza przez użytkownika). W praktyce oznacza to, że atakujący, który pozna lub odgadnie wymagane identyfikatory, może wysłać spreparowane żądanie do serwerów Govee i „ukraść” urządzenie, które jest już online i przypisane do innego użytkownika [^7] [^17].
Skutkiem udanego ataku jest całkowite przejęcie kontroli nad urządzeniem [^2]. Zostaje ono usunięte z konta prawowitego właściciela i pojawia się na koncie atakującego [^8] [^18]. Od tego momentu właściciel traci możliwość sterowania swoim sprzętem.
Podatność została jednoznacznie potwierdzona dla lampy Govee H6056 z oprogramowaniem w wersji 1.08.13 [^5] [^19]. Producent poinformował jednak, że weryfikuje inne potencjalnie zagrożone modele urządzeń komunikujących się z chmurą [^6] [^20]. Urządzenia Govee są popularne na polskim rynku, dostępne m.in. na platformach e-commerce i w sklepach z elektroniką, dlatego polscy użytkownicy powinni zweryfikować posiadane modele.
Wskaźniki kompromitacji
Nie istnieją publiczne wskaźniki kompromitacji (IoC — Indicators of Compromise: hashe plików, adresy IP, domeny) związane z tą podatnością, ponieważ jest to błąd w logice aplikacji, a nie kampania wykorzystująca konkretną infrastrukturę.
Dla użytkownika końcowego jedynym wskaźnikiem udanego ataku byłaby nagła utrata kontroli nad urządzeniem w aplikacji Govee Home. Urządzenie mogłoby zniknąć z listy sparowanych lub zacząć działać w nieoczekiwany sposób, np. zmieniając kolory lub włączając się i wyłączając bez polecenia właściciela.
Co zrobić w 24–48h
Producent Govee podjął działania mitygujące. Wdrożono poprawki po stronie serwera oraz rozpoczęto dystrybucję automatycznych aktualizacji oprogramowania dla modelu H6056 [^4] [^21].
Według informacji od producenta, większość urządzeń H6056 została już zaktualizowana automatycznie [^22]. Zaleca się jednak ręczną weryfikację i, w razie potrzeby, instalację poprawki. Użytkownicy, których urządzenia nie zaktualizowały się same, muszą przeprowadzić ten proces manualnie [^10].
Kroki ręcznej aktualizacji dla modelu H6056:
- Upewnij się, że urządzenie jest podłączone do internetu.
- Otwórz aplikację Govee Home na smartfonie.
- Wybierz kartę urządzenia H6056, aby przejść do jego szczegółów.
- Dotknij ikony ustawień w prawym górnym rogu ekranu.
- Przejdź do sekcji „Informacje o urządzeniu” (Device Information).
- Jeśli dostępna jest aktualizacja, dotknij przycisku „Aktualizuj” (Update), aby zainstalować poprawkę [^11].
Należy podkreślić, że produkty Govee H6056 z wersjami oprogramowania 1.00.10 lub 1.00.11 nie mogą otrzymać tej aktualizacji z powodu ograniczeń sprzętowych [^23]. Takie urządzenia pozostają podatne na atak. Rekomendowanym podejściem w takim przypadku jest zaprzestanie korzystania z funkcji chmurowych lub całkowite odłączenie urządzenia od sieci. Powyższe kroki nie zastępują pełnej analizy ryzyka w środowisku firmowym.
// Komentarze ...
Dodaj komentarz