Dongle EZCast Pro II Clés cryptographiques codées en dur et mot de passe Wi-Fi par défaut prévisible
10.12.2025 – L’Office Fédéral de la Cybersécurité (OFCS) a participé à une divulgation coordonnée de vulnérabilité signalée par l'Institut national de test pour la cyersécurité (NTC) concernant plusieurs vulnérabilités affectant le dongle EZCast Pro II de NimbleTech, permettant de contourner les contrôles d'authentification et d'autorisation.
Jusqu'à ce qu'un correctif du firmware soit mis à disposition par le fournisseur, il est recommandé aux utilisateurs de déconnecter le dongle de leur réseau local et de limiter strictement son utilisation à la fonctionnalité de point d'accès afin de minimiser la surface d'attaque et de modifier le mot de passe par défaut.
NimbleTech a reconnu les vulnérabilités, mais n'a pas été en mesure de produire un correctif dans le délai de 90 jours imparti par l'OFCS.
CVE dans cette annonce
CVE-2025-13954 - Hard-coded cryptographic keys in EZCast Pro II Dongle
Hard-coded cryptographic keys in Admin UI of EZCast Pro II version 1.17478.146 allows attackers to bypass authorization checks and gain full access to the admin UI
CVE-2025-13955 - Predictable Default Wi-Fi Password in EZCast Pro II Dongle
Predictable default Wi-Fi Password in Access Point functionality in EZCast Pro II version 1.17478.146 allows attackers in Wi-Fi range to gain access to the dongle by calculating the default password from observable device identifiers.
Versions concernées
Les deux vulnérabilités ont été signalées pour le dongle EZCast Pro II version 1.17478.146. À la date de publication de cet annonce, nous n'avons pas connaissance d'un correctif du firmware corrigeant ces vulnérabilités. Toutes les autres versions doivent donc être considérées comme vulnérables.
Mise à jour du 28 mai 2026
NimbleTech a confirmé l’OFCS que les vulnérabilités CVE-2025-13954 et CVE-2025-13955 avaient été corrigées dans la version 1.17478.177, comme indiqué dans ses notes de mise à jour.
Notes de mise à jour : https://www.nimbletech.com.tw/index.php/release-note/