我家大门常打开,“开放”门锁等黑客?

安全
如果你使用了智能门锁,并且使用的是August smart lock Pro + Connect的话,请注意,该门锁中未打补丁的安全漏洞一意味着黑客可以完全访问你的Wi-Fi网络。

如果你使用了智能门锁,并且使用的是August smart lock Pro + Connect的话,请注意,该门锁中未打补丁的安全漏洞一意味着黑客可以完全访问你的Wi-Fi网络。

 

首先,August smart lock Pro + Connect门锁允许用户控制房屋的大门或其他地方,房主只需轻按即可解锁/锁定门,还能授予客人访问权限,监督其他人进入或离开房屋。

由于缺乏必要的硬件,该设备无法直接连接到互联网,因此,当用户在一定范围内时,可以通过蓝牙低能耗(BLE)控制锁定。而为了满足远程管理的需求,August应用程序形成了一个+ Connect Wi-Fi网桥,与互联网建立连接,再由控制智能锁的用户来回传递命令。

然而,在这种情况下,设备之间的命令用传输层安全(TLS)加密,不能以任何方式修改或利用。除此之外,只有所有者在其帐户中注册了锁,才能配置与无线网络相连的August连接。而用户通过两步验证获得对帐户的访问权限,因此所有者具有完全权限,可以授予访客全部或有限访问权限,接收即时通知并检查状态。

当然,为了实现这些功能,August Smart Lock Pro + Connect会连接到用户的Wi-Fi网络。在没有可用的键盘/输入设备的情况下,August使用一种通用技术来确保连接。该设备进入设置模式,作为接入点启用与智能手机的链接。随后,应用程序会将Wi-Fi登录凭据传递给智能锁,但这个通信是开放的(未加密),因此容易受到攻击。值得注意的是,虽然设备的固件会加密登录凭据,但使用的是ROT13,这是一种简单的密码,很容易被附近的黑客破解。

最后,不得不提一下漏洞从发现到披露的过程:

  • 2019年12月9日:与受影响的供应商进行初步联系,交换了PGP密钥
  • 2019年12月10日:供应商提前收到报告的副本
  • 2019年12月18日:信息再次发送给受影响的供应商
  • 2019年12月18日:漏洞已确认
  • 2019年12月18日:CVE-2019-17098
  • 2020年5月11日:供应商要求在2020年6月上旬安排公开信息
  • 2020年1月16日:Bitdefender准备更新
  • 2020年7月2日:Bitdefender准备另一次更新
  • 2020年8月6日:Bitdefender没有收到供应商的回音,公开漏洞。

将近8个月后,这个漏洞依然存在。

 

责任编辑:赵宁宁 来源: FreeBuf
相关推荐

2010-09-01 16:45:28

2014-11-20 10:29:19

AWS混合云

2023-09-05 09:58:27

2019-11-20 11:09:34

物联网移动互联网5G

2019-08-15 09:13:13

区块链发票区块链技术

2019-09-09 14:27:28

浏览器ChromeFirefox

2017-11-30 15:27:50

物联网

2019-09-02 14:59:41

苹果维修设备

2021-09-27 16:38:55

Windows 10操作系统微软

2015-08-21 19:01:12

2019-08-19 09:10:14

人工智能深度学习技术

2010-03-15 11:47:11

网络安全

2012-11-07 09:58:20

2020-10-26 19:25:23

CPU缓存Cache

2013-06-14 10:08:10

Hyper-V 3.0虚拟光纤通道

2023-03-19 23:31:32

OpenKruise项目自动化

2020-12-07 10:40:52

5G工业4.0安全

2020-01-19 11:57:44

Python 开发编程语言

2014-09-29 10:12:51

OpenJDKJava 9

2018-08-14 15:16:00

HKC
点赞
收藏

51CTO技术栈公众号