Уязвимость в роботах-пылесосах Shark позволяет захватывать чужие устройства по всему региону AWS
Исследователь безопасности, публикующийся под псевдонимом tokay0, обнародовал метод атаки на роботы-пылесосы Shark модели RV2320EDUS. Уязвимость позволяет злоумышленнику, извлёкшему сертификат с флеш-памяти одного устройства, получать root-доступ к другим пылесосам Shark, работающим в том же регионе AWS.
По описанию исследователя, эксплуатация уязвимости даёт доступ не только к базовым функциям устройства. Атакующий может просматривать видеопоток с камеры пылесоса, дистанционно управлять его перемещением, получать карту помещения, построенную роботом, а также извлекать пароль от Wi-Fi сети владельца — при этом пароль передаётся в незашифрованном виде.
Метод был опубликован в понедельник. Сам исследователь отмечает, что протестировал атаку только на собственных устройствах, однако принципиальная возможность распространения на другие пылесозы того же модельного ряда в пределах региона облачной инфраструктуры вызывает серьёзные опасения.
На момент публикации уязвимость остаётся неисправленной производителем. Детали о том, получил ли Shark уведомление до публикации и планирует ли выпустить обновление прошивки, в сообщении не приводятся.
Случай демонстрирует характерные риски архитектуры современных подключённых устройств для умного дома: единая инфраструктура авторизации в рамках облачного региона может превратить локальную уязвимость в проблему, затрагивающую широкий круг пользователей одновременно. Для устройств с камерами и функцией картографирования жилых помещений подобные бреши особенно чувствительны с точки зрения приватности.
Владельцам роботов-пылесосов Shark соответствующей модели стоит внимательно следить за официальными сообщениями производителя об обновлениях безопасности.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.