3 Tačke
Članak

Ranljivost u Shark robot usisivačima otkriva kamere i podatke

Nezakrpljena greška u AWS politici omogućava napadaču da sa jednog uređaja preuzme kontrolu nad drugim Shark robot usisivačima u istom regionu, otkrivajući kamere, mape i Wi-Fi lozinke.

3 Tačke
43 sekunde čitanja

Sigurnosni istraživač tokay0 objavio je metod kojim se klijentski sertifikat sa Shark robot usisivača može iskoristiti za izvršavanje root komandi na drugim uređajima u istom AWS regionu. Napad otkriva live kamere, sačuvane mape doma i Wi-Fi kredencijale u čistom tekstu. Istraživač je grešku prijavio 1. marta, a kompanija je potvrdila prijem, ali zakrpa još nije objavljena.

Problem leži u previše permisivnoj AWS IoT politici koja ne ograničava sertifikat na jedan uređaj. Tokom 24 sata praćenja, istraživač je uočio 1.517.605 jedinstvenih serijskih brojeva, od kojih je 44% odgovorilo na komandni prob. SharkNinja je umanjila ozbiljnost problema, iako politika kompanije nalaže redovna ažuriranja. Popravka ne zahteva firmware update, već samo izmenu AWS politike.

Povezani članci