Een onderzoeker heeft verschillende problemen in het slimme lichtsysteem van Philips ontdekt, die het mogelijk maken om gebruikers permanent in het donker te laten zitten. Het Hue personal wireless system is via de App Store en andere winkels verkrijgbaar en bestaat uit draadloze LED-lampen en een wireless bridge. De lampjes zijn zo in te stellen dat ze 16 miljoen kleuren kunnen weergeven en zijn zowel via de bijbehorende Android of iOS app als de Hue website te bedienen.
Volgens onderzoeker Nitesh Dhanjani was het een logische keuze om de veiligheid van het systeem te testen, aangezien licht van essentieel belang voor de fysieke veiligheid is. Hij verwacht dat slimme lichtsystemen zowel in woning als kantoren zullen worden uitgerold.
Het systeem dat wordt gebruikt om de apparaten te authenticeren die toegang mogen hebben, maakt het mogelijk dat aanvallers de lichten in de huizen van anderen kunnen uitschakelen. Een aanvaller zou een "oneindige blackout" kunnen veroorzaken door malware te gebruiken, zo laat de onderzoeker weten.
De Hue bridge gebruikt een whitelist van geassocieerde tokens om verzoeken te authenticeren. Elke gebruiker op hetzelfde netwerkgedeelte als de bridge kan HTTP-opdrachten geven om de staat van de LED-lamp aan te passen. Hiervoor moet de gebruiker wel één van de gewhiteliste tokens kennen.
Uit onderzoek van Dhanjani blijkt dat het geheime whitelist token niet willekeurig is, maar de MD5-hash van het MAC-adres van de desktop, laptop, iPhone of iPad gebruikt. Hierdoor zou malware op het interne netwerk het MAC-adres kunnen opvangen en hiervan de MD5-waarde berekenen. Vervolgens kan de malware de opdracht geven om het licht uit te schakelen.
Een ander probleem vond de onderzoeker op de website waarmee eigenaren de lampen kunnen instellen. Gebruikers mogen een wachtwoord van minimaal zes karakters aanmaken. De pagina biedt wel bescherming tegen brute force aanvallen, aangezien het inloggen na twee verkeerde pogingen een minuut onmogelijk wordt gemaakt.
Toch bestaat het risico dat gebruikers hun wachtwoord hergebruiken. Hierdoor zou een wachtwoord dat via een andere website wordt gelekt aanvallers de mogelijkheid geven om de verlichting uit te schakelen.
Deze posting is gelocked. Reageren is niet meer mogelijk.