Schon toll, so ein "Internet of Things"
Montag, 27.3.2017, 11:15 > daMaxHeute: Der Miele-Geschirrspüler mit integriertem Webserver und entsprechend vorhersehbaren Sicherheitslücken. Ich kann mir da echt nur noch an den Kopp langen.
(via von-leitner-institut-für-verteiltes-echtzeit-java)“The corresponding embedded Web server 'PST10 WebServer' typically listens to port 80 and is prone to a directory traversal attack, therefore an unauthenticated attacker may be able to exploit this issue to access sensitive information to aide in subsequent attacks.”
Proving it for yourself is simple:
GET /../../../../../../../../../../../../etc/shadow HTTP/1.1
to whatever IP the dishwasher has on the LAN.Directory traversal attacks let miscreants access directories other than those needed by a web server. And once they're in those directories, it's party time because they can insert their own code and tell the web server to execute it.
Was war nochmal der Vorteil eines Internetanschlusses bei einer Spülmaschine?
@Tobsen: IoT! Industrie 4.0! Datenautobahn mit
StandstreifenÜberholspur! Neuland! BUZZWORDS!!!1!Na, da kann ich ja froh sein, dass unsere neue Waschmaschine (Siemens) bewusst ohne Webanbindung und automagischen Waschmittelnachkauf ausgewählt wurde. Die olle Spüline ist eh zu doof, um was anderes zu können als Abspülen. Manchmal noch nicht mal das.
Ich vermute dahinter ein Wartungsinterface, welches fälschlicherweise an's Internet angeschlossen wurde, wobei ich der Meinung bin, dass dies nicht ohne weiteres möglich sein sollte.
@JoyntSoft:
laut der bedienungsanleitung
https://www.miele.de/pmedia/ZGA/TX2070/10317041-000-00_10317041-00.pdf
ist es auch genau das. Und es darf nur von Miele Kundendienstlern angeschlossen werden.
Also so wild ist das alles nicht.
Witzig ja aber nun wirklich kein echtes Problem
CVE-2008-7173
ist viel viel schlimmer!
Und da redet auch niemand mehr von auch wenn das sogar einen DDos ermöglichte.
Und dann könnte man wirklich nicht mehr arbeiten,
@fronti: andere Konzerne haben da ganz andere Probleme, aber offenbar keine Sorgen