Критические уязвимости в лампочке
Пока инфополе радует отсутствием плохих ИБ-новостей, расскажем об интересном этой недели.
Особое внимание исследователей было уделено TP-Link Tapo L530E. В ней было найдено 4 критических уязвимостей, одна из которых получила 8,8 баллов CVSS.
Дыра позволяет хакерам выдавать себя за владельца устройства, подменяя ключи сессии. Злоумышленник, проведя несложную Man-In-The-Middle атаку, может получить доступ к SSID и паролю вашего Wi-Fi, а дальше делать что захочет.
Кроме того, ключи сессии по какой-то причине действительны целые сутки. В исследовании эта проблема значится отдельной уязвимостью и оценена в 5.7 баллов CVSS. Остальные две уязвимости связаны с дешёвыми и предсказуемыми алгоритмами шифрования, получили по 7,6 и 4,6 баллов, соответственно.
Стоит отметить, что в Google Play приложение умного дома TP-Link насчитывает более 10 млн скачиваний, а сама лампочка — лидер продаж, в т.ч. и на Amazon.
TP-Link хоть и признала проблемы, займётся их устранением, но мы лично не представляем, как часто кто-либо обновляет умные лампочки...
НеКасперский
Post #3243
6.22K
- 😁 25
- 🔥 9
- 👍 5
- ❤ 1