Специалисты Positive Technologies Леонид Кролле и Георгий Зайцев выявили уязвимости в роботах-пылесосах Dongguan Diqee 360. Этим проблемам могут быть подвержены пылесосы, выпускаемые DongguanDiqee как под своей маркой, так и изготовленные для других производителей.
Первая угроза CVE-2018-10987 связана с возможностью удаленного выполнения кода на устройстве. Злоумышленник может обнаружить пылесос в сети, подобрав его MAC-адрес, и отправить специально сформированный запрос, в результате которого на пылесосе будет выполнена команда с правами суперпользователя. Ошибка присутствует в функции REQUEST_SET_WIFIPASSWD (команда UDP 153). Для атаки необходима аутентификация на устройстве; получению доступа способствуют предустановленные сочетания логина и пароля (admin: 888888) на многих экземплярах данной модели.
Вторая уязвимость CVE-2018-10988 имеет локальный характер: атакующий может использовать недостатки механизма обновления пылесоса с помощью microSD-карты. После установки карты в корпус пылесоса система обновления запускает файл прошивки из папки upgrade_360 без проверки цифровой подписи и с правами суперпользователя. Хакер может записать специально сформированный скрипт на microSD-карту в папку upgrade_360, вставить ее в пылесос, перезапустить его — и получить возможность удаленного выполнения кода на устройстве. На устройство, в частности, может быть установлен сниффер для перехвата конфиденциальных данных в сетевом трафике.
По оценкам экспертов Positive Technologies, этим ошибкам могут быть подвержены и другие IoT-устройства, функционирующие на базе видеомодулей, использованных в пылесосах Dongguan Diqee 360, — камеры наружного видеонаблюдения, видеорегистраторы, умные дверные звонки.
Горячие темы