Een persoonlijke gps-tracker die is bedoeld voor het volgen van ouderen, patiënten, kinderen, werknemers en huisdieren bevat verschillende kwetsbaarheden waardoor een aanvaller de gps-locatie kan achterhalen en aanpassen en een beveiligingsupdate van de fabrikant is nog niet voorhanden.
Het gaat om de Eview EV-07S gps-tracker. Onderzoekers van beveiligingsbedrijf Rapid7 ontdekten in totaal zeven kwetsbaarheden. Zo is het mogelijk om het apparaat op afstand te resetten. Het enige dat hiervoor is vereist is het telefoonnummer. Na de fabrieksreset is het apparaat op afstand via sms-berichten opnieuw in te stellen. Verder is het mogelijk om de gps-tracker op afstand via alleen sms-berichten te identificeren en de instellingen aan te passen.
Via de api van de gps-tracker is het daarnaast eenvoudig voor een aanvaller om toegang tot gebruikersgegevens te krijgen, aangezien er maar 5 cijfers voor het user-id worden gebruikt. Ook blijkt de fabrikant geen https voor het versturen van gevoelige informatie te gebruiken en is het mogelijk om op afstand de locatie van een gps-tracker aan te passen. Zo konden de onderzoekers een gps-tracker in Moskou weergeven, terwijl het apparaat zich eigenlijk in de Verenigde Staten bevond. De fabrikant werd vorig jaar december ingelicht, maar een update is nog altijd niet beschikbaar.
Deze posting is gelocked. Reageren is niet meer mogelijk.