☝🏻Злоумышленники могут взламывать роботы-пылесосы Shark и удаленно управлять ими
Исследователь под ником tokay0
нашёл критическую уязвимость в облачной инфраструктуре SharkNinja, из-за которой злоумышленник может
дистанционно перехватить управление роботами-пылесосами Shark.
🔻Исследователь подключился к контактам UART и получил доступ к консоли загрузчика U-Boot без пароля.
Это позволило вытащить ключ и сертификат.
Политика неправильно настроенного доступа AWS IoT разрешала сертификату публиковать сообщения и подписываться на все устройства сразу, вместо ограничения одним конкретным аппаратом.
В результате через параметр Exec Command можно выполнять на роботе команды длиной до 1000 байт с правами root,
управлять его перемещением, получать доступ к камерам и видеотрансляции, а также считывать карты помещений и пароли Wi-Fi.💀
За сутки наблюдений в одном регионе AWS исследователь насчитал
1 517 605 уникальных серийных номеров, из которых 673 816 устройств (44%) содержали уязвимый обработчик команд.
☝🏻☝🏻О проблеме сообщили SharkNinja еще в марте 2026 года.
Компания подтвердила получение отчёта,
но патч исправления до сих пор так и не выпустила.
При этом для исправления не требуется обновление прошивки — достаточно изменить политику AWS IoT на стороне облака.
================
Если у вас плохо прогружаются файлы, всё также доступно в канале в MAX:
News |
Soft |
Hacker
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram