В IoT-устройствах AGFEO обнаружены уязвимости

AmneziaWG
S

shooter

Original poster
Производитель выпустил обновления только спустя полгода после того, как узнал о них.

Немецкая компания AGFEO является очередным производителем устройств «Интернета вещей» (IoT), предлагающим продукты с незащищенным web-интерфейсом. Исследователи SEC Consult

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

в контроллерах для «умных домов» ряд уязвимостей, позволяющих получить неавторизованный доступ к некоторым сервисам, осуществить XSS-атаку, а также получить вшитые ключи шифрования.

Прошивка AGFEO ES 5xx и 6xx имеет три сертификата с привязанными закрытыми ключами, с помощью которых злоумышленники могут получить права администратора. Однако для успешного взлома наличие привилегий администратора вовсе необязательно. Разработчики создали web-сервис для отладки в ES 5xx и забыли удалить его после поступления продукта в продажу. Согласно уведомлению, сервис «доступен через необычный порт» и работает с правами суперпользователя. Кроме того, есть удобный скрипт для чтения файлов, а значит, можно просмотреть все файлы в операционной системе.

Конфигурационные порты также являются открытыми (TCP 19002, 19004, 19006, 19009, 19010, 19080 и 19081) и предоставляют злоумышленникам возможность читать информацию об устройстве и изменять его конфигурацию. Поскольку имена пользователей и пароли хранятся в БД SQLite, хакеры могут похитить учетные данные всех пользователей.

Производитель получил уведомление об уязвимостях в январе текущего года, однако обновления вышли только 30 июня.
 
Название темы
Автор Заголовок Раздел Ответы Дата
Emilio_Gaviriya Статья Поиск по IoT, IP, доменам и поддоменам: 4 утилиты. Уязвимости и взлом 0
F Интересно Поднимаем свой IoT ботнет на основе Mirai Вирусология 4
Admin 0day-уязвимости в IP-камерах позволяют превратить устройства в IoT-ботнеты Новости в сети 0
Support81 Технологии, используемые для показа рекламы на ваших устройствах, служат инструментом государственного наблюдения Новости в сети 0
W Закрыто Регер Инстаграм на реальных устройствах с первоначальной настройкой Корзина 2
G Отслеживаем действия на мобильных устройствах удаленно с помощью FoneMonitor Полезные статьи 1
G Начальная защита своих данных на Android устройствах Полезные статьи 0
S Разработан инструмент для обхода антивирусов на Android-устройствах Новости в сети 0
S Обнародован проект ЦРУ по перехвату SMS-сообщений на Android-устройствах Новости в сети 0

Название темы