Beveiligingsonderzoeker Jens Regel heeft in een slimme vaatwasser van Miele een kwetsbaarheid ontdekt waardoor een aanvaller vertrouwelijke informatie kan achterhalen om voor verdere aanvallen te gebruiken en een beveiligingsupdate van Miele is nog niet beschikbaar.
Dat maakte Regel via de Full Disclosure-mailinglist bekend. De PG 8528-vaatwasser beschikt over een webserver die via poort 80 benaderbaar is. Volgens Regel is de webserver kwetsbaar voor een pathtraversal-aanval. Een aanvaller zonder inloggegevens kan zodoende toegang tot mappen en bestanden krijgen waar hij eigenlijk geen toegang toe zou moeten hebben. Verkregen informatie is vervolgens voor toekomstige aanvallen te gebruiken, zo stelt Regel.
De onderzoeker ontdekte het probleem op 16 november vorig jaar. Op 3 december stuurde hij de gegevens naar Miele. Ondanks herhaaldelijke verzoeken wanneer er een update zou verschijnen kreeg Regel geen antwoord. Daarop heeft hij nu zijn bevindingen openbaar gemaakt.
Deze posting is gelocked. Reageren is niet meer mogelijk.