Acer Leap Beads / Diing Insecure Firmware Update - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2025-00477
  •  發信 Vendor: Acer Leap Beads / Diing
  • Title: Acer Leap Beads / Diing Insecure Firmware Update
  • Introduction: Insecure Firmware Update

處理狀態

目前狀態

公開
Last Update : 2025/07/29
  • 新提交
  • 已審核
  • 已通報
  • 未回報修補狀況
  • 未複測
  • 公開

處理歷程

  • 2025/05/29 03:10:07 : 新提交 (由 asef18766 更新此狀態)
  • 2025/06/02 21:27:12 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2025/06/12 15:05:05 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2025/06/12 15:05:05 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2025/06/12 15:05:05 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2025/07/29 03:00:04 : 公開 (由 HITCON ZeroDay 平台自動更新)

詳細資料

  • ZDID:ZD-2025-00477
  • 通報者:asef18766 (asef18766)
  • 風險:高
  • 類型:其他 (Other)

參考資料

暫無資料
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)

相關網址

https://community.acer.com/tw/kb/articles/10786-%E6%99%BA%E8%83%BD%E4%BD%9B%E7%8F%A0-%E5%A6%82%E4%BD%95%E7%B7%9A%E4%B8%8A%E6%9B%B4%E6%96%B0%E8%BB%9F%E9%AB%94
https://s3-ap-northeast-1.amazonaws.com/diing.kamartaj-backend/DFU/LeapBeads-V42--0426.zip

敘述

Type

Insecure Firmware Update

Testbed

  • LeapBeads-V42--0426.zip (2025/05/27 發現s3已被關閉)
  • NRF51-DONGLE
    • SoC: nrf51422
    • 與 update包內 firmware 名稱相同
      圖片
  • 刷寫 nrf5 SDK 內的 softdevice s110 之 example bootloader 並將 LeapBeads-V42--0426.zip 刷寫回去以製造相同環境
    • 根據firmware update包 (LeapBeads-V42--0426.zip) 推測與實體機器相同

PoC exploitation

  1. 打開 nRF Connect for Mobile

  2. 配對佛珠 並對 BLE characteristic 0000b16-0000-1000-8000-00805f9b34fb 送出 0x49,0x17 使其進入 bootloader

    • device name變成 Dfu Test (example bootloader)
      圖片
  3. 修改firmware本身(.bin)與manifest.json跟.dat裡面的值

    • 原本crc16是16915 (0x4213) patched 過後 crc16是59650 (0xe902)
      圖片
      圖片
      圖片
      圖片
      圖片
  4. 等待上傳 並觀察其 device name變化

    • 1337bead為patched device name 原為 Leapbead
      圖片
      圖片

Impact

LAN (Bluetooth) remote code execution

Credit

DrmnSamoLiu

修補建議

使用 s130 或以上支援 secure DFU 的 nrf5 SDK softdevice 開發產品

擷圖

留言討論

聯絡組織

 發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。
;