U pametnim auto-alarmima nađeni ozbiljni propusti koji omogućavaju krađu automobila

Vesti, 11.03.2019, 00:30 AM

U pametnim auto-alarmima nađeni ozbiljni propusti koji omogućavaju krađu automobila

Sigurnosni propusti u pojedinim auto-alarmima čine vozila podložnim krađi, upozorili su istraživači Pen Test Partnera koji su sproveli istraživanje za BBC-jevu emisiju Click.

Greške su pronađene u aplikacijama za alarme proizvođača Clifford, Viper i Pandora, koji se nalaze u tri miliona vozila.

Istraživači su koristili bagove da bi aktivirali alarme, otključali vrata vozila i pokrenuli motor pomoću nebezbedne aplikacije.

Istraživači su se fokusirali na dve poznate firme koje proizvode alarme kojima se može pristupiti i koji se mogu kontrolisati putem aplikacija za pametne telefone - Pandora i Clifford.

Istraživanje je pokazalo da je Pandora, koja je reklamirala svoj sistem kao sistem koji je nemoguće hakovati, omogućava da se resetuje lozinka za bilo koji nalog. Pandora sada više ne tvrdi da je njen sistem neprobojan.

Ovaj propust je omogućio istraživačima značajan pristup aplikaciji. Oni su mogli:

- da preuzmu kontrolu nad aplikacijom za daljinski pristup pametnom alarmu,

- da prate bilo koje vozilo u realnom vremenu,

- da daljinski aktiviraju alarm,

- da otvore brave na vratima,

- da pokrenu motor vozila.

Istraživači su takođe ispitivali pametne alarme koje je proizveo Clifford. Tim je otkrio da je moguće koristiti legitiman nalog za pristup profilima drugih korisnika i zatim promeniti lozinke za te naloge i preuzeti kontrolu.

“Mogao bih da pogledam sistem i potražim lepi Lambodžini ili Porše, pronađem jedan u blizini mesta gde sam, odem i pokrenem taj auto ako niko nije u blizini, otvorim vrata i odvezem se”, rekao je Kris Pritčard, savetnik za sigurnost u Pen Test Partners.

Directed, matična kompanija za marke Viper i Clifford, priznala je da je "korisničkim nalozima moguće pristupiti bez autorizacije”, ali da kompanija ne veruje da je bilo kojim podacima pristupano bez odobrenja.

Greška je sada popravljena.

“Directed je posvećen pružanju sigurnih proizvoda, ali nijedan sistem ne može biti 100% siguran”, rečeno je za Click.

U izjavi ruske kompanija Pandora Alarms se kaže da su napravili izmene u kodu i da je greška ispravljena.

Stručnjak za bezbednost profesor Alan Vudvord rekao je za BBC da je “razočaravajuće” videti relativno jednostavne greške kompanija koje se bave bezbednošću.

“Mislili biste da bi bilo koja kompanija koja tvrdi da je bezbednost njena osnovna delatnost uradila temeljni test penetracije sistema u celini”, rekao je on. “Nije teško zaključiti da to ovde nije učinjeno.”


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Posle TikToka, i LinkedIn, Reddit, Google News i druge aplikacije uhvaćene u ''špijuniranju'' korisnika iPhonea

Posle TikToka, i LinkedIn, Reddit, Google News i druge aplikacije uhvaćene u ''špijuniranju'' korisnika iPhonea

iOS 14 doneo je novu funkciju koja obaveštava korisnike kada aplikacije pristupaju podacima u clipboardu, gde se nalaze informacije koje kopirate i d... Dalje

Zoom obećao da će krajem godine objaviti svoj prvi izveštaj o transparentnosti

Zoom obećao da će krajem godine objaviti svoj prvi izveštaj o transparentnosti

Zoom je obećao da će krajem godine objaviti svoj prvi izveštaj o transparentnosti. Ovo je objavljeno na blogu izvršnog direktora Zooma Erika Juana... Dalje

Zašto je lozinka ''123456'' vrlo loša ideja

Zašto je lozinka ''123456'' vrlo loša ideja

U jednoj od najvećih studija o upotrebi lozinki, analizom više od milijardu procurelih korisničkih podataka otkriveno je da je jedna od svake 142 ... Dalje

Zbog prikupljanja podataka korisnika, Indija zabranila 59 kineskih aplikacija, među kojima i TikTok i UC Browser

Zbog prikupljanja podataka korisnika, Indija zabranila 59 kineskih aplikacija, među kojima i TikTok i UC Browser

Indijska vlada zabranila je juče 59 kineskih mobilnih aplikacija zbog nacionalne bezbednosti. Zabrana dolazi nakon sukoba indijske vojske sa kineskim... Dalje

Kako je Telegram pobedio rusku vlast koja ga je zabranila

Kako je Telegram pobedio rusku vlast koja ga je zabranila

Pre dve godine, vlasnik Telegrama Pavel Durov odbio je da dozvoli ruskim bezbednosnim službama pristup šifrovanim porukama korisnika u svojoj popula... Dalje