
aquí .
El omnipresente microchip ESP32 fabricado por el fabricante chino Espressif y utilizado por más de mil millones de unidades a partir de 2023 contiene comandos no documentados que podrían aprovecharse para realizar ataques.
Los comandos no documentados permiten la suplantación de dispositivos confiables, el acceso no autorizado a datos, el cambio a otros dispositivos en la red y, potencialmente, el establecimiento de una persistencia a largo plazo.
Así lo descubrieron los investigadores españoles Miguel Tarascó Acuña y Antonio Vázquez Blanco de Tarlogic Security, quienes presentaron sus hallazgos ayer en RootedCON en Madrid.
«Tarlogic Security ha detectado una puerta trasera en el ESP32, un microcontrolador que permite la conexión WiFi y Bluetooth y está presente en millones de dispositivos IoT del mercado masivo», se lee en un anuncio de Tarlogic compartido con BleepingComputer.
«La explotación de esta puerta trasera permitiría a actores hostiles realizar ataques de suplantación de identidad e infectar permanentemente dispositivos sensibles como teléfonos móviles, computadoras, cerraduras inteligentes o equipos médicos eludiendo los controles de auditoría de código».
Los investigadores advirtieron que ESP32 es uno de los chips más utilizados del mundo para conectividad Wi-Fi + Bluetooth en dispositivos IoT (Internet de las cosas), por lo que el riesgo es significativo.

Fuente: Tarlogic
Descubriendo comandos no documentados en ESP32
En su presentación en RootedCON, los investigadores de Tarlogic explicaron que el interés en la investigación sobre seguridad de Bluetooth ha disminuido, pero no porque el protocolo o su implementación se hayan vuelto más seguros.
En cambio, la mayoría de los ataques presentados el año pasado no tenían herramientas funcionales, no funcionaban con hardware genérico y utilizaban herramientas obsoletas y sin mantenimiento, en gran medida incompatibles con los sistemas modernos.
Tarlogic desarrolló un nuevo controlador Bluetooth USB basado en C que es independiente del hardware y multiplataforma, lo que permite el acceso directo al hardware sin depender de API específicas del sistema operativo.
Armado con esta nueva herramienta, que permite el acceso sin procesar al tráfico Bluetooth, Tarlogic descubrió comandos ocultos específicos del proveedor (Opcode 0x3F) en el firmware Bluetooth ESP32 que permiten un control de bajo nivel sobre las funciones Bluetooth.

Fuente: Tarlogic
En total, encontraron 29 comandos no documentados, caracterizados colectivamente como una «puerta trasera», que podrían usarse para manipular la memoria (leer/escribir RAM y Flash), suplantar direcciones MAC (suplantación de dispositivos) e inyección de paquetes LMP/LLCP.
Espressif no ha documentado públicamente estos comandos, por lo que o bien no estaban destinados a ser accesibles o bien se dejaron ahí por error. El problema ahora se registra como CVE-2025-27840 .

Fuente: Tarlogic
Los riesgos que surgen de estos comandos incluyen implementaciones maliciosas a nivel OEM y ataques a la cadena de suministro.
Dependiendo de cómo las pilas Bluetooth manejan los comandos HCI en el dispositivo, la explotación remota de los comandos podría ser posible a través de firmware malicioso o conexiones Bluetooth no autorizadas.
Este es especialmente el caso si un atacante ya tiene acceso root, instaló malware o introdujo una actualización maliciosa en el dispositivo que permite el acceso de bajo nivel.
En general, sin embargo, el acceso físico a la interfaz USB o UART del dispositivo sería mucho más riesgoso y un escenario de ataque más realista.
«En un contexto en el que puedes comprometer un dispositivo IoT con un ESP32, podrás ocultar un APT dentro de la memoria ESP y realizar ataques Bluetooth (o Wi-Fi) contra otros dispositivos, mientras controlas el dispositivo a través de Wi-Fi/Bluetooth», explicaron los investigadores a BleepingComputer.
«Nuestros hallazgos permitirían tomar el control total de los chips ESP32 y ganar persistencia en el chip a través de comandos que permiten modificar la RAM y Flash».
«Además, con la persistencia en el chip, podría ser posible propagarse a otros dispositivos porque el ESP32 permite la ejecución de ataques Bluetooth avanzados».
BleepingComputer se puso en contacto con Espressif para solicitar una declaración sobre los hallazgos de los investigadores, pero no hubo ningún comentario disponible de inmediato.
Actualización 8/3/25: Se agregó declaración de Tarlogic.
Actualización 9/3/25: Se agregó CVE-ID
Fuente: bleepingcomputer.com







