Dongle EZCast Pro II Chiavi crittografiche hardcoded e password Wi-Fi predefinita prevedibile
10.12.2025 – L’Ufficio Federale della Cibersicurezza (UFCS) è stato coinvolto in una divulgazione coordinata di vulnerabilità segnalata dall'Istituto nazionale di test per la cibersicurezza (NTC) relativa a diverse vulnerabilità che interessano il dongle EZCast Pro II di NimbleTech, consentendo di aggirare i controlli di autenticazione e autorizzazione.
Fino a quando il fornitore non renderà disponibile una patch del firmware, si consiglia agli utenti di scollegare il dongle dalla propria rete locale e di limitarne l'uso esclusivamente alla funzionalità di punto di accesso per ridurre al minimo la superficie di attacco e modificare la password predefinita.
NimbleTech ha riconosciuto le vulnerabilità, ma non è stata in grado di produrre una correzione entro il termine di 90 giorni concesso dall'UFCS.
CVE in questo avviso
CVE-2025-13954 - Hard-coded cryptographic keys in EZCast Pro II Dongle
Hard-coded cryptographic keys in Admin UI of EZCast Pro II version 1.17478.146 allows attackers to bypass authorization checks and gain full access to the admin UI
CVE-2025-13955 - Predictable Default Wi-Fi Password in EZCast Pro II Dongle
Predictable default Wi-Fi Password in Access Point functionality in EZCast Pro II version 1.17478.146 allows attackers in Wi-Fi range to gain access to the dongle by calculating the default password from observable device identifiers.
Versioni interessate
Entrambe le vulnerabilità sono state segnalate per il dongle EZCast Pro II versione 1.17478.146. Poiché al momento della pubblicazione del presente avviso non siamo a conoscenza dell'esistenza di una patch del firmware che risolva tali vulnerabilità, tutte le altre versioni devono essere considerate vulnerabili.
Aggiornamento del 28/05/2026
NimbleTech ha confermato all'UFCS che le vulnerabilità CVE-2025-13954 e CVE-2025-13955 sono state risolte nella versione 1.17478.177, come indicato nelle note di versione.
Note di rilascio: https://www.nimbletech.com.tw/index.php/release-note/