Zum Hauptinhalt springen

Veröffentlicht am 10. Dezember 2025

EZCast Pro II Dongle – Fest codierte kryptografische Schlüssel und vorhersehbares Standard-WLAN-Passwort

10.12.2025 – Das Bundesamt für Cybersicherheit (BACS) war an einer koordinierten Offenlegung von Sicherheitslücken beteiligt, die vom Nationalen Testinstitut für Cybersicherheit (NTC) gemeldet wurden und mehrere Schwachstellen im EZCast Pro II Dongle von NimbleTech betrafen, durch die Authentifizierungs- und Autorisierungsprüfungen umgangen werden konnten.

Bis der Hersteller einen Firmware-Patch zur Verfügung stellt, wird den Benutzern empfohlen, den Dongle von ihrem lokalen Netzwerk zu trennen und seine Verwendung streng auf die Access-Point-Funktionalität zu beschränken, um die Angriffsfläche zu minimieren und das Standardpasswort zu ändern.

NimbleTech hat die Sicherheitslücken anerkannt, war jedoch nicht in der Lage, innerhalb der vom BACS gesetzten Frist von 90 Tagen eine Korrektur zu erstellen.

CVEs in dieser Sicherheitsempfehlung

CVE-2025-13954 - Hard-coded cryptographic keys in EZCast Pro II Dongle

Hard-coded cryptographic keys in Admin UI of EZCast Pro II version 1.17478.146 allows attackers to bypass authorization checks and gain full access to the admin UI

CVE-2025-13955 - Predictable Default Wi-Fi Password in EZCast Pro II Dongle

Predictable default Wi-Fi Password in Access Point functionality in EZCast Pro II version 1.17478.146 allows attackers in Wi-Fi range to gain access to the dongle by calculating the default password from observable device identifiers.

Betroffene Versionen

Beide Sicherheitslücken wurden für den EZCast Pro II Dongle Version 1.17478.146 gemeldet. Da uns zum Zeitpunkt dieser Sicherheitsempfehlung kein Firmware-Patch bekannt ist, der diese Sicherheitslücken behebt, sollten alle anderen Versionen als anfällig betrachtet werden.

Aktualisierung vom 28.05.2026

NimbleTech hat dem BACS bestätigt, dass die Sicherheitslücken CVE-2025-13954 und CVE-2025-13955 in Version 1.17478.177 behoben wurden, wie in den Versionshinweisen angegeben.

Release-Hinweis: https://www.nimbletech.com.tw/index.php/release-note/