Jelszavakat szivárogtatnak az okosizzók?

Biztonsági kutatók egyes okosizzókban, illetve azokhoz kapcsolódó mobil alkalmazásokban veszélyes sebezhetőségekre derítettek fényt.
 

Mint oly sok más "okos"-ként aposztrofált eszköz, úgy az okosizzók is egyre nagyobb népszerűségnek örvendenek a felhasználók körében. Azonban már számos esetben igazolódott be, hogy a hálózati és internetes kapcsolatok kiépítésére alkalmas (IoT) készülékek biztonsági kockázatokat is hordoznak. Ez alól pedig az okosizzók sem jelentenek kivételt. 

Olasz és brit egyetemi kutatók ezúttal a TP-Link okosizzó megoldásait vették alaposabban górcső alá. A vizsgálataik hasznosnak bizonyultak, hiszen több sérülékenységre is sikerült fényt deríteni. Ezek a biztonsági rések nem kizárólag az okosizzókat, hanem az azok kezelésére szolgáló, androidos alkalmazást is sújtják. 

A vizsgálatok során a nagy mennyiségben értékesített TP-Link Tapo L530E okosizzó, valamint a Google Play áruházban több mint 10 millió letöltést számláló, androidos Tapo app kapta a főszerepet. A felfedezett sebezhetőségek közül a legveszélyesebb WiFi SSID-k és hozzájuk kötődő jelszavak kiszivárgását segítheti elő. 

A sebezhetőségek a következők:
  • Tapo felhasználónevek és jelszavak nem megfelelő kezelése
  • kódba "égetett", titkosításhoz használatos adatok (shared secret)
  • nem megfelelően implementált szimmetrikus titkosítás alkalmazása
  • munkameneti azonosítók kezelése, érvénytelenítése.

A biztonsági szakértők már jelezték a felfedezéseiket a TP-Linknek, amely már elkezdte a sebezhetőségek kivizsgálását. A gyártó ígéretet tett arra, hogy mind az okosizzók, mind a Tapo app esetében megteszi az elvárt lépéseket, és szükség esetén hibajavításokat fog kiadni.

A kutatók hangsúlyozták, hogy a vizsgálataiknak nem az volt a legfontosabb célja, hogy a TP-Link megoldásait helyezzék középpontba, hanem sokkal inkább arra szerettek volna rávilágítani, hogy az IoT eszközök is komoly figyelmet követelnek biztonsági szempontból.
 
  1. 4

    Az IBM a QRadar SIEM platformja kapcsán egy biztonsági közleményt adott ki.

  2. 3

    A cPanelen négy biztonsági rés vált befoltozhatóvá.

  3. 3

    A Splunk Enterprise tizenegy biztonsági hibajavítással gyarapodott.

  4. 3

    Az IBM WebSphere Application Serverhez egy biztonsági hibajavítás vált letölthetővé.

  5. 3

    A VirtualBox frissítése öt biztonsági hibára nyújt megoldást.

  6. 4

    Az Oracle 45 biztonsági rést foltozott be a MySQL-en.

  7. 3

    Az Oracle Database Server ezúttal közepes veszélyességű hibáktól vált meg.

  8. 4

    A Google Chrome több mint egy tucatnyi sebezhetőség miatt kapott javításokat.

  9. 3

    A Moodle újabb biztonsági frissítést kapott.

  10. 3

    Az Apache Solr fejlesztői két biztonsági hibáról számoltak be.

Partnerhírek
​NFC adatokat továbbító Androidos kártevőt fedezett fel az ESET

Az ESET kutatói felfedtek egy vadonatúj számítógépes kártevő programmal végrehajtott, úgynevezett crimeware kampányt, amely három cseh bank ügyfeleit vette célba.

​Hogyan védhetjük ki a gyakori Booking.com átveréseket?

A Booking.com a szálláshelyeket kereső utazók egyik legfontosabb platformja, de mára egyéb szolgáltatások is elérhetővé váltak az oldalon keresztül.

hirdetés
Közösség