image

Miele werkt aan update voor lek in 'slimme' reinigingsautomaat

donderdag 30 maart 2017, 13:21 door Redactie, 2 reacties

De Duitse elektronicafabrikant Miele werkt aan een beveiligingsupdate voor een kwetsbaarheid in verschillende 'slimme' reinigings- en desinfectieautomaten. Via het pathtraversal-lek kan een aanvaller toegang tot mappen en bestanden krijgen waar hij eigenlijk geen toegang toe tot hoort te hebben.

Het beveiligingslek werd door onderzoeker Jens Regel in de PG 8528 ontdekt. Dit is een reinigings- en desinfectieautomaat die onder andere in medische omgevingen en laboratoria wordt gebruikt. Het apparaat beschikt over een ethernet-interface om op het lokale netwerk te worden aangesloten. Daarnaast biedt het Miele-service op afstand, waarbij diagnose en onderhoud via verschillende communicatiekanalen kunnen worden uitgevoerd.

Regel ontdekte dat op de reinigingsautomaat een webserver draait die kwetsbaar voor een pathtraversal-aanval is. Een aanvaller zonder inloggegevens zou zodoende toegang tot mappen en bestanden kunnen krijgen waar hij eigenlijk geen toegang toe zou moeten hebben. Verkregen informatie is volgens Regel voor toekomstige aanvallen te gebruiken. De onderzoeker ontdekte het probleem op 16 november vorig jaar. Op 3 december stuurde hij de gegevens naar Miele. Ondanks herhaaldelijke verzoeken wanneer er een update zou verschijnen kreeg Regel geen antwoord.

Miele laat tegenover het Duitse Heise weten dat het nog onbekend is waarom er niets met de melding van de onderzoeker is gedaan. "Het management ziet dit als een ernstige tekortkoming en onderzoekt de oorzaak om herhaling in de toekomst te voorkomen", aldus het bedrijf. Inmiddels wordt er echter aan een update gewerkt. Naast de PG 8528 blijken ook de PG 8527, PG 8535 en PG 8536 kwetsbaar te zijn. Sinds 2007 zijn er 5800 van deze modellen verkocht.

Volgens Miele zijn er geen aanvallen bekend die van de kwetsbaarheid gebruikmaken. De fabrikant stelt verder dat het lek een aanvaller geen toegang tot gegevens van derden of andere apparaten in het netwerk geeft. Tevens is de kwetsbaarheid geen "gateway voor hackers", omdat kwetsbare apparaten niet over hun eigen internetverbinding beschikken. Onderzoeker Dan Tentler wist echter één van deze apparaten via internet te vinden. Het apparaat was direct via poort 80 op internet aangesloten. Volgens de onderzoeker is het onduidelijk waarom dergelijke apparaten over een webserver moeten beschikken.

Reacties (2)
30-03-2017, 13:33 door Anoniem
"Mijn wasmachine lekt" anno 2017.
30-03-2017, 15:50 door Anoniem
Als je ooit van internet criminaliteit verdacht wordt, wordt binnenkort heel je huisraad in beslag genomen. :P
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.