Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
Adminie… Czy znamy Twoje grzechy? ;-) Sprawdź!
Konferencja Mega Sekurak Hacking Party w Krakowie – 26-27 października!
Adminie… Czy znamy Twoje grzechy? ;-) Sprawdź!
Chiny zdominowały rynek budżetowych urządzeń IoT. W gąszczu elektronicznych śmieci, które zostają zapomniane przez producenta w chwili opuszczenia linii produkcyjnej, znajdują się też produkty, których wsparcie jest dłuższe. Można do nich zaliczyć lubianą w niektórych kręgach twórców domowych systemów CCTV markę Wyze. Stała się ona celem ataków uczestników konkursu Pwn2Own 2023. Wynikiem testów było odnalezienie wielu krytycznych podatności, które zostały przez producenta zaadresowane.
Omawiane luki to w szczególności:
Oczywiście, jak to w przypadku IoT bywa, serwisy na urządzeniu są uruchomione w kontekście użytkownika root, co powoduje, że każde wykonanie kodu/polecenia jest równoznaczne z pełnym przejęciem kontroli.
Badaczom gratulujemy owocnych łowów. Na kamerze zdobyto zdalne wykonanie kodu na cztery różne sposoby, a programiści Wyze nie mieli pewnie najłatwiejszego okresu. Jeśli jesteście posiadaczami kamer Wyze, to zalecamy pilną aktualizację. Pozytywnym aspektem tej historii jest fakt, że najczęściej atakujący musi być w tej samej sieci co kamera, co nie powinno zdarzać się za często.
Przypominamy, że wszelkiego rodzaju urządzenia IoT najlepiej umieścić w oddzielnej, specjalnie do tego celu przeznaczonej sieci, aby ewentualne przejęcie hostów znajdujących się w tej sieci miało minimalny wpływ na krytyczne urządzenia takie jak smartfony i komputery użytkowników.
~fc
Owocne łowy BADACZY nie badaWczy
Przynajmniej wiadomo że nie pisane przez AI. ;)