Tapplock aqlli qulflarida yangi zaiflik aniqlandi

Birinchi zaiflikni bartaraf etish uchun maxsus API yaratilgan edi; biroq tajovuzkorlar undan qurilma qulfini ochish uchun ham foydalanishlari mumkin.

Aqlli qulflar ishlab chiqaruvchi Tapplock kompaniyasi bir hafta ichida ikkinchi bor o‘z mahsulotlaridagi xavfsizlik muammolari tufayli tanqidlar nishoniga aylandi. Tadqiqotchi Vangelis Stykasning ta’kidlashicha, istalgan shaxs qulfning joylashuvini aniqlash va uni hech qanday to‘siqsiz ochish uchun zarur ma’lumotlarni qo‘lga kiritishi mumkin. Tadqiqotchi buning uchun shunchaki ilova serveriga kirish kifoya ekanligini tushuntirdi. Stykas qulfning oxirgi qayd etilgan joylashuvini, shuningdek, istalgan aqlli qulfni topish va uning qulfini ochish imkonini beruvchi xavfsizlik kodini yaratish uchun yetarli ma’lumotlarni qanday olish mumkinligini amalda ko‘rsatib berdi.

Stykasning tadqiqoti PenTest Partners mutaxassislari tomonidan o‘tgan hafta e’lon qilingan izlanishga asoslanadi. PenTest Partners ma’lumotlariga ko‘ra, ushbu qulfni biometrik autentifikatsiyani chetlab o‘tish orqali osonlikcha ochish mumkin; bunga sabab — xavfsizlik kodining har bir Bluetooth qurilmasida mavjud bo‘lgan noyob va o‘zgarmas tarmoq manzili (MAC-manzil) asosida yaratilishidir.

Tapplock tomonidan 15-iyun, juma kuni eʼlon qilingan bayonotga koʻra, zaiflikni bartaraf etish uchun maxsus API yaratilgan; ilova qulfni Bluetooth orqali ochish uchun ushbu API dan foydalanadi. Biroq, Stykasning taʼkidlashicha, hujumchilar ushbu API dan foydalanib, qurilmaning fizik manzilini aniqlashlari va qulfni ochishlari mumkin.

API dan foydalanish uchun ro‘yxatdan o‘tgan elektron pochta manzili talab qilinadi — uni istalgan kishi ochishi mumkin. Bir nechta terminal buyrug‘i yordamida hujumchi qulfning fizik va tarmoq manzillarini qo‘lga kiritishi, so‘ngra PenTest Partners tomonidan tasvirlangan usulni qo‘llab, uning MAC-manzili orqali qulfni ochishi mumkin.

Stykasning taʼkidlashicha, har safar barmoq izi qayd etilganda, serverga noyob va avtomatik ravishda ortib boruvchi foydalanuvchi identifikatorini (ID) o‘z ichiga olgan yangi yozuv yuklanadi. Hujumchi ushbu identifikatorlarni osonlikcha taxmin qilib, foydalanuvchi maʼlumotlariga kirishi mumkin. API orqali olinadigan maʼlumotlar hajmiga hech qanday cheklov o‘rnatilmaganligi sababli, hujumchi serverdan cheksiz miqdordagi maʼlumotni qo‘lga kiritishi mumkin.

O‘xshash maqolalar