image

Controlesysteem Oostenrijkse skilift toegankelijk via internet

donderdag 26 april 2018, 15:32 door Redactie, 6 reacties

Het controlesysteem van een Oostenrijkse skilift was onbedoeld voor iedereen op internet toegankelijk, waardoor de mogelijkheid bestond om de lift te bedienen, zo ontdekten onderzoekers van Internetwache. Het ging om de Patscherkofelbahn in Innsbruck, die mensen van en naar de bergtop brengt.

De onderzoekers ontdekten dat de skilift via een onbeveiligde en onversleutelde webinterface toegankelijk was. Daarnaast bleek de webapplicatie kwetsbaar te zijn voor cross-site scripting en bevatte de systeemsoftware allerlei bekende kwetsbaarheden. Ook was het mogelijk om zonder inloggegevens op het controlesysteem in te loggen en zo mogelijk de skilift te bedienen. Een aanvaller had mogelijk de skilift kunnen starten, stoppen en achteruit laten gaan, alsmede de kabelspanning kunnen aanpassen. De onderzoekers waarschuwden het Oostenrijkse Computer Emergency Response Team (CERT), waarna het probleem een dag later was verholpen.

De fabrikant van de skilift erkent dat het om een fout aan hun kant ging. Tijdens de installatie van software zou er onbedoeld een poort zijn open blijven staan. Vervolgens werd deze poort door de Internet of Things-zoekmachine Shodan gevonden. De fabrikant stelt dat de veiligheid van passagiers van de skilift nooit in het geding is geweest en het niet mogelijk was om de skilift via het web te bedienen. De onderzoekers hebben dit ook niet geprobeerd, omdat dit strafbaar zou zijn, zo meldt Futurezone.

"We konden het bedieningspaneel van de skilift zien", aldus de onderzoekers tegenover Golem. Ze zijn het niet eens met de reactie van de fabrikant. Zo was de optie om de noodrem van de skilift te bedienen duidelijk zichtbaar, alsmede de knoppen om de richting van de skilift aan te passen. "We kunnen en willen zulke toegang en instellingen niet testen, omdat de gevolgen niet te overzien zijn en het juridisch verboden is." De fabrikant meldt op de eigen website dat het systeem de mogelijkheid biedt om op afstand onderhoud aan de lift uit te voeren en tegen onbedoelde externe toegang is beveiligd.

Image

Reacties (6)
26-04-2018, 17:06 door Anoniem
Ik heb bedieningssites gezien waarbij alles mogelijk leek, maar waarbij je na het indrukken van een knop de vraag kreeg om in te loggen.
Dat helpt natuurlijk niet tegen XSS en andere kwetsbaarheden. Die zouden misbruik eventueel nog wel mogelijk hebben gemaakt.

Peter
26-04-2018, 17:23 door Anoniem
Kabeltje lostrekken, probleem op gelost.

Probleem blijft dan wel dat het zo verrekte makkelijk is om dat kabeltje weer terug te stoppen. Dat het dus zo makkelijk is om vanalles aanelkaar te knopen dat zelfs de moeite om na te denken over of dat ook te doen wel een goed idee is al teveel is en er dus maar gewoon kabeltjes geplugd worden. Waarop vroeger of later het onvermijdelijke gevolg: "Foutje, bedankt."
26-04-2018, 18:14 door Anoniem
Dit lijkt een goed voorbeeld te zijn van de spagaat waar beveiligingsonderzoekers vaak in zitten. Je wilt het minimale doen waarmee een lek of risico kan worden aangetoond en zeker niet met dingen gaan rommelen. Je ziet echter dat partijen zo wel de ruimte krijgen om achteraf doodleuk te ontkennen dat er een probleem bestond.

We hebben die discussie eerder gezien met records die openbaar beschikbaar waren. Als daar een klein aantal als POC gedownload worden treedt diezelfde ontkenning op. Het gaat echter maar om een paar records. Wordt echter alles gedownload dan vindt men dat veel te ver gaan en onnodig voor het doen van een melding. Dan verschuift met de schuld met liefde naar de onderzoeker.
27-04-2018, 07:14 door Anoniem
"Het ging om de Patscherkofelbahn in Innsbruck"

Vast vergeten te Patschen.
27-04-2018, 17:10 door Anoniem
Een skilift is een machine. Software en internet zou er helemaal niet aan te pas moeten komen...

Maak het "slimmer" en ziedaar: problemen !
28-04-2018, 09:23 door Anoniem
Dit soort systemen zouden toch op zijn minst een 2FA moeten hebben.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.