Luka w zabezpieczeniach aplikacji Smart Home Lock firmy Chirp Systems

Luka w zabezpieczeniach aplikacji Smart Home Lock firmy Chirp Systems

Poważna luka w zabezpieczeniach aplikacji Chirp Systems została upubliczniona przez władze USA. Luka ta pozwala na niepożądany zdalny dostęp do inteligentnych zamków domowych. Pozwala to każdemu na zdalne obejście dowolnego zamka w tysiącach wynajmowanych domów w Stanach Zjednoczonych dzięki inteligentnemu systemowi kontroli dostępu, który jest szeroko stosowany w tych rezydencjach. Chirp Systems został poinformowany o problemie, jednak nie został on rozwiązany. Mieszkańcy używają aplikacji do wymiany kluczy, ale Agencja Bezpieczeństwa Cybernetycznego i Infrastruktury (CISA) wydała poradę dotyczącą bezpieczeństwa wskazującą, że program nieprawidłowo przechowuje zakodowane na stałe dane uwierzytelniające, zapewniając zewnętrzną kontrolę nad każdym inteligentnym zamkiem, który jest kompatybilny z Chirp. Ponieważ można je łatwo odzyskać i wykorzystać do naśladowania funkcji aplikacji, takich jak zdalne blokowanie lub otwieranie drzwi przez Internet, zakodowane na stałe dane uwierzytelniające w aplikacjach stanowią zagrożenie dla bezpieczeństwa. Luka została sklasyfikowana jako mająca niską złożoność ataku i potencjał do zdalnego wykorzystania, a CISA oceniła jej dotkliwość na 9,1 na 10. Chirp Systems nie skontaktował się z CISA ani badaczem, który znalazł lukę, pomimo licznych alertów. Chociaż badacz bezpieczeństwa Matt Brown powiadomił Chirp o błędzie w marcu 2021 r., nadal on istnieje. Po opublikowaniu ostrzeżenia Chirp stwierdził, że nie odkrył żadnych danych potwierdzających jego twierdzenia, chociaż stwierdził, że pracuje nad łatką naprawiającą problemy. W 2020 r. RealPage kupił Chirp Systems, firmę z rozwijającego się sektora technologii nieruchomości, która zapewniała bezkluczykowy dostęp. Jeszcze w tym samym roku Thoma Bravo przejęła RealPage za ogromną kwotę 10,2 miliarda dolarów. Oprogramowanie RealPage do ustalania czynszu znajduje się obecnie w centrum sporów prawnych, a firma nie uznała wad oprogramowania ani nie ujawniła swoich zamiarów ostrzeżenia mieszkańców o zagrożeniach bezpieczeństwa.

Code Labs Academy © 2025 Wszelkie prawa zastrzeżone.