
Користувач хотів лише керувати власним роботом-пилососом DJI Romo через контролер PS5, але через помилку в серверній інфраструктурі компанії отримав доступ до тисяч пристроїв по всьому світу, передають Патріоти України.
Після підключення геймпада застосунок звернувся до серверів виробника. Через некоректну перевірку прав доступу токен одного пристрою фактично сприймався як універсальний ключ.
У результаті чоловік побачив не тільки свій пилосос, а й майже 7000 інших у 24 країнах.
Він міг:
За дев’ять хвилин система виявила 6700 пристроїв і зібрала понад 100 тисяч повідомлень. Якщо врахувати також електростанції DJI Power, кількість потенційно доступних девайсів могла сягати 10 тисяч.
За словами користувача, він не використовував жодних інструментів злому — лише витягнув токен свого пристрою.
Проблема полягала в сервері MQTT: механізм перевірки дозволів був налаштований некоректно. Через це внутрішній доступ до даних інших користувачів не був належно ізольований.
Компанія DJI підтвердила наявність вразливості та випустила два патчі — 8 і 10 лютого. Доступ до камер і мікрофонів було обмежено, а помилку — закрито. За заявою компанії, «фактичні випадки були надзвичайно рідкісними».
Цей випадок демонструє, скільки чутливих даних збирають сучасні «розумні» пристрої:
Навіть якщо трафік захищений TLS-шифруванням, помилка на рівні серверної логіки може зробити систему вразливою.
Користувач також заявив, що деякі проблеми залишаються невиправленими — зокрема, можливість перегляду власного відеопотоку без PIN-коду. Ще одну вразливість він не розголошує, щоб дати виробнику час на її усунення.
Інцидент став черговим нагадуванням: безпека IoT-пристроїв залежить не лише від шифрування, а й від правильної архітектури доступу та перевірки прав користувачів.
У Україні поки не планують змінювати дизайн монет номіналом 1 і 2 гривні, хоча відповідна ідея обговорювалася ще до початку повномасштабної війни. У Національному банку України пояснили, що робота над оновленням вигляду монет була поставлена на паузу, ...
Артем Степанов приніс Утрехту виїзну перемогу над Твенте (2:0) у поєдинку 27-го туру чемпіонату Нідерландів з футболу, повідомляють Патріоти України. 18-річний український форвард вийшов у стартовому складі гостей й відзначився голом на 32-й хвилині. С...