CVE-2025-35027
Plusieurs produits robotiques d'Unitree partageant un firmware commun, dont les appareils Go2, G1, H1 et B2, contiennent une vulnérabilité d'injection de commande. En définissant une chaîne malveillante lors de la configuration du WiFi embarqué via un module BLE d'un robot affecté, puis en déclenchant un redémarrage du service WiFi, un attaquant peut finalement provoquer l'exécution de commandes en tant que root via le script shell wpa_supplicant_restart.sh. Tous les modèles Unitree utilisent un firmware dérivé de la même base de code (MIT Cheetah), et les deux forks majeurs sont les branches G1 (humanoïde) et Go2 (quadrupède).
CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NProduits concernés
| Éditeurs | Produit | Versions |
|---|---|---|
| unitree | g1 firmware | <= 1.4.4 |
| unitree | g1 | - |
| unitree | go2 firmware | <= 1.1.8 |
| unitree | go2 | - |
| unitree | h1 firmware | <= 1.4.4 |
| unitree | h1 | - |
| unitree | b2 firmware | <= 1.1.8 |
| unitree | b2 | - |
Articles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
