Köpekbalığı robotlu süpürge: Güvenlik açığı internetten alıma izin veriyor

kapanış bildirimi

Bu makale İngilizce olarak da mevcuttur. Teknik yardımla tercüme edildi ve yayınlanmadan önce editoryal olarak gözden geçirildi.

SharkNinja'nın milyonlarca Shark Robot Süpürgesi, kötü amaçlı kodların girmesine ve İnternet'ten tespit edilmesine karşı savunmasızdır. Bir BT güvenlik araştırmacısı, sunucu tarafı hizmetlerinde bunu mümkün kılan yetersiz yetkilendirme ve kimlik doğrulama kontrollerini keşfetti. SharkNinja artık güvenlik açığını giderdiğini söylüyor.

Duyurudan sonra devamını okuyun

Bir blog yazısında bilgisayar araştırmacısı, Shark robot elektrikli süpürgesinin bağırsaklarına nasıl girmeyi başardığını anlatıyor. U-Boot önyükleyici aracılığıyla kök erişimini etkinleştiren seri hata ayıklama arayüzündeki terminal aracılığıyla başlayabilirsiniz. Oradan ilerleme kaydetti ve sonunda SSH erişimine sahip oldu.

Bu onu AWS IoT Core MQTT aracısında Shark tarafından kullanılan API uç nokta adresine götürdü. TLS kimlik doğrulaması burada gerçekleşir. Her cihazın bu amaç için kullanılan kendi özel anahtarı vardır. Ancak bu aynı zamanda joker karakter kullanarak konulara kaydolmanıza da olanak tanıyarak milyonlarca MQTT mesajını saldırganla aynı bölgedeki sunucular ve diğer cihazlar arasında görünür hale getirir. Özel anahtarın herhangi bir cihazdaki konulara kaydolmak için kullanılabileceği ortaya çıktı. Ve burada cihazdaki komutları yürütmek için bir işlevi çağırabilirsiniz. İhtiyacınız olan tek şey, hedef cihazın kolayca bulunabilen seri numarasıdır. Güvenlik açığını ikinci bir Shark robot elektrikli süpürgeyle test etti ve bir web kabuğuna sızmayı başardı.

Blog yazısının zaman çizelgesine göre siber araştırmacı, sorumlu ifşa kapsamında hareket etmeye çalıştı. Ancak geçen haftadan bu yana yapımcı SharkNinja'dan söz verdiğimiz yanıtı alamadık. Şirket, Haberler Security'nin konuyla ilgili SharkNinja'nın talebine henüz hemen yanıt veremedi.

SharkNinja o zamandan beri talebimize yanıt verdi: “SharkNinja, BT araştırmacısının bazı robot elektrikli süpürgelerimiz hakkındaki raporundan haberdar. Belirlenen güvenlik açığını tamamen çözdük.”

En yeni Nesnelerin İnterneti cihazlarının bulut sistemleri genellikle tüyler ürpertici güvenlik açıklarına sahiptir. Şubat ortasında bir mucit, DJI robot elektrikli süpürgelerinde kendisine binlerce cihaza erişim sağlayan bir güvenlik açığı keşfetti. Bu tehlikelerin sadece teorik olmadığı, 2024'ün sonunda Ecovacs robot elektrikli süpürgelerin uzaktan kontrol edilmesine ve ele geçirilmesine olanak tanıyan bir güvenlik açığıyla ortaya çıktı.

Duyurudan sonra devamını okuyun


Güncelleme

21.07

Saat

Metinde SharkNinja açıklaması ve boşluğun kapatılması gerektiği bilgisi eklendi.


(Bilmiyorum)


Yayımlandı

kategorisi

yazarı:

Etiketler:

Yorumlar

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir