image

Lek in Bosch wifi-thermostaat maakt installatie malafide firmware mogelijk

zaterdag 13 januari 2024, 08:41 door Redactie, 20 reacties
Laatst bijgewerkt: 14-01-2024, 20:26

Een kwetsbaarheid in de Bosch BCC100, BCC101, BCC102, BCC50 wifi-thermostaat maakt het mogelijk voor aanvallers op hetzelfde netwerk om malafide firmware te installeren, zo meldt antivirusbedrijf Bitdefender dat het probleem ontdekte. Bosch heeft een update uitgebracht om het probleem te verhelpen. De Bosch BCC100 is een met internet verbonden thermostaat die gebruikers via de bijbehorende app kunnen bedienen.

Onderzoekers van Bitdefender ontdekten dat de wifi-chip van de thermostaat op het lokale netwerk TCP-poort 8899 open heeft staan en alle inkomende berichten op die poort meteen doorzet naar de microcontroller. "Dit houdt in dat, indien in het juiste formaat, de microcontroller geen onderscheid kan maken tussen malafide berichten en echte berichten afkomstig van de cloudserver", aldus het antivirusbedrijf. Een aanvaller kan zo allerlei commando's naar de thermostaat sturen, waaronder het installeren van een malafide firmware-update. Via deze update zou het mogelijk zijn om de thermostaat te saboteren of uit te schakelen.

Bosch werd vorig jaar augustus ingelicht en kwam in oktober met een update die poort 8899 sluit. De impact van de kwetsbaarheid (CVE-2023-49722) is op een schaal van 1 tot en met 10 beoordeeld met een 8.3. Bitdefender adviseert gebruikers om IoT-apparaten zoveel mogelijk te isoleren van het lokale netwerk.

Reacties (20)
13-01-2024, 08:48 door Anoniem
Het is vast erg handig om 'de cloud' te vertellen wat jij met je thermostaat doet. Zo handig dat je het er voor aan internet hangt.
13-01-2024, 09:04 door Anoniem
Mijn beveiligingscamera heeft ook wifi, maar als ik die gebruik (om de camerabeelden te bekijken) wordt na afloop wel de wifi weer uitgeschakeld. Dit om te voorkomen dat een apparaat nodeloos voortdurend aan het internet hangt.

Zo voorkom je dat er kan worden ingebroken als een kwetsbaarheid wordt ontdekt (net zoals het verhaal hierboven met meneer Bosch).
13-01-2024, 09:54 door spatieman
dit is dan wel een behoorlijk blunder van Bosch.
maar dat betekend wel, dat eh, de boosdoener wel op het betreffende LAN actief moet zijn...
tenzij, eh, UPNP actief is ¿¿
13-01-2024, 10:57 door Anoniem
Bosch heeft een reactietijd van ruim vier maanden gehad op iets dat nogal simpel overkomt: het dichtzetten van een openstaande poort die alleen voor debugging van de Wifi-module bedoeld is (dat staat in de beschrijving van Bosch). Dit komt niet over alsof ze erop ingesteld zijn om dit soort dingen met hoge prioriteit te behandelen.

Dat de thermostaat, ook met die poort dicht, kennelijk via een onversleutelde verbinding met Bosch praat en dat er mede daardoor geen controle is of de firmware wel uit een legitieme bron komt geeft ook te denken.
13-01-2024, 16:10 door Anoniem
Vraag me ook af wat het nut is van een `wifi-thermostaat'.
Zodat je vanaf de sportschool de kachel thuis kan bedienen???
14-01-2024, 00:04 door Anoniem
Door Anoniem: Vraag me ook af wat het nut is van een `wifi-thermostaat'.
Zodat je vanaf de sportschool de kachel thuis kan bedienen???

Is meer dan grappig. Zit je op die trimfiets. Of je staat in zo een zaaltje. Met vooral iets te dikke vrouwen. Want je natuurlijk uit beleefdheid niet laat merken. Vooral als je in je eigen spiegel kijkt.

Affijn, je bedenkt je ineens dat je je thermostaat wil instellen. Die op last van de EU automatisch is upgedate. Dus die blijkt ineens 3FA te zijn. Waarop je eerst je email moet bevestigen. En daarna een SMS code moet invoeren. Terwijl je op een skippybal zit met een zweetbandje om je hoofd. En probeert niet de dikste in de zaal te lijken.

En dat alles met een zwaar geweten dat je security niet in orde was. Hihi.
14-01-2024, 05:26 door Anoniem
Door Anoniem: Vraag me ook af wat het nut is van een `wifi-thermostaat'.
Zodat je vanaf de sportschool de kachel thuis kan bedienen???
Er zijn wel situaties te bedenken waarin het handig is (je bent vergeten de thermostaat lager te zetten voor je op vakantie ging; het comfort van in een lekker warm huis thuiskomen), maar het is meer een gimmick dan noodzaak; er is niets waar niet mee te leven is of niet op een andere manier te organiseren is. Maar meer dan genoeg mensen houden van gimmicks, kunnen die zelfs als een "life style" gaan beschouwen (als die term niet inmiddels uit de gratie is bij precies het slag mensen dat er heel gevoelig voor is) en daarmee als onmisbaar. Dat verkoopt, en dus wordt het gemaakt.
14-01-2024, 11:29 door Anoniem
Door Anoniem:
Door Anoniem: Vraag me ook af wat het nut is van een `wifi-thermostaat'.
Zodat je vanaf de sportschool de kachel thuis kan bedienen???
Er zijn wel situaties te bedenken waarin het handig is (je bent vergeten de thermostaat lager te zetten voor je op vakantie ging; het comfort van in een lekker warm huis thuiskomen), maar het is meer een gimmick dan noodzaak; er is niets waar niet mee te leven is of niet op een andere manier te organiseren is. Maar meer dan genoeg mensen houden van gimmicks, kunnen die zelfs als een "life style" gaan beschouwen (als die term niet inmiddels uit de gratie is bij precies het slag mensen dat er heel gevoelig voor is) en daarmee als onmisbaar. Dat verkoopt, en dus wordt het gemaakt.

De milieu hype is 'lage temperatuur verwarming' , liefst vloerverwarming . Nadeel is dat het een eeuwigheid duurt voordat het (weer) behagelijk is.

Dat maakt het iets logischer dat je bij een onverwacht eerdere thuiskomst de verwarming op afstand alvast aanzet .
Of natuurlijjk, zuinig of milieu freak, bij vergeten lager te zetten dat ook op afstand doet .
14-01-2024, 12:28 door Briolet
Door Anoniem: Vraag me ook af wat het nut is van een `wifi-thermostaat'.
Zodat je vanaf de sportschool de kachel thuis kan bedienen???

Er zijn genoeg mensen die in een verwarmd huis willen thuiskomen. Dat kan ten dele met een tijd geprogrammeerde tijd. Maar dat zal falen als je regelmatige op onregelmatige tijden thuis komt. Met deze thermostaat ken je hem aan zetten als je precies weet wanneer je thuis bent.

Dit alles verhoogd natuurlijk je energie gebruik omdat je effectief de verwarming eerder aan zet. Zelf zet ik de verwarming pas aan als ik opsta, of als ik thuis kom. Dat zijn momenten waar je nog helemaal geen last hebt van de iets lagere kamertemperatuur. Soms merk ik pas na een paar uur dat de verwarming nog uit staat.
14-01-2024, 14:45 door Anoniem
Er zijn genoeg mensen die in een verwarmd huis willen thuiskomen.
Tenzij je de airconditioning hebt aangezet, zal dat dus meestal het geval zijn
ook omdat bij veel kachels de thermostaat niet eens lager dan 15 graden kan.
14-01-2024, 14:51 door Anoniem
Door Briolet: [Zelf zet ik de verwarming pas aan als ik opsta, of als ik thuis kom. Dat zijn momenten waar je nog helemaal geen last hebt van de iets lagere kamertemperatuur. Soms merk ik pas na een paar uur dat de verwarming nog uit staat.

Helemaal mee eens. Dit soort digitale hulpmiddelen is voor jeugdige bejaarden en vroeg-gehandicapten (die gun ik het van harte) niet voor gezonde mensen van alle leeftijden.
14-01-2024, 16:13 door Anoniem
Door Briolet:
Door Anoniem: Vraag me ook af wat het nut is van een `wifi-thermostaat'.
Zodat je vanaf de sportschool de kachel thuis kan bedienen???

Er zijn genoeg mensen die in een verwarmd huis willen thuiskomen. Dat kan ten dele met een tijd geprogrammeerde tijd. Maar dat zal falen als je regelmatige op onregelmatige tijden thuis komt. Met deze thermostaat ken je hem aan zetten als je precies weet wanneer je thuis bent.

Dit alles verhoogd natuurlijk je energie gebruik omdat je effectief de verwarming eerder aan zet.
Dat is inderdaad de tegenstrijdigheid met het zogenaamde milieubewustzijn dat volgens "groene" politieke partijen ontwikkeld moet worden.
Zelf zet ik de verwarming pas aan als ik opsta, of als ik thuis kom. Dat zijn momenten waar je nog helemaal geen last hebt van de iets lagere kamertemperatuur. Soms merk ik pas na een paar uur dat de verwarming nog uit staat.
Mijn complimenten. Waarom? Omdat je dan contact houdt met wat je fysiek voelt, dus met je eigen lichamelijke thermostaat.
Een belangrijke reden voor de tech-industrie is om mensen te brainwashen dat ze a-l-l-e techniek nodig hebben om nog een leefbaar leven te kunnen leiden; om een techniekafhankelijkheid te kweken waarbij mensen steeds minder zelf voelen wat ze fysiek nodig hebben.
15-01-2024, 09:29 door Anoniem
Door Anoniem:
Door Briolet:

Er zijn genoeg mensen die in een verwarmd huis willen thuiskomen. Dat kan ten dele met een tijd geprogrammeerde tijd. Maar dat zal falen als je regelmatige op onregelmatige tijden thuis komt. Met deze thermostaat ken je hem aan zetten als je precies weet wanneer je thuis bent.

Dit alles verhoogd natuurlijk je energie gebruik omdat je effectief de verwarming eerder aan zet.
Dat is inderdaad de tegenstrijdigheid met het zogenaamde milieubewustzijn dat volgens "groene" politieke partijen ontwikkeld moet worden.

Of een "Intelligente" thermostaat past bij het gebruik van een specifiek persoon moet iedereen voor zichzelf weten; maar dat voor bepaalde groepen mensen een "intelligente" thermostaat juist kosten bespaard is wel degelijk het geval.

Voor veel mensen staat comfort voorop; dus wat doen ze: thermostaat programmeren dat hij in de ochtend aanspringt om 06:00, door de weeks misschien afslaat overdag, maar de avond weer gewoon staat te verwarmen. En in het weekend natuurlijk de hele week. Ook al ben je een weekend weg, of ga je zaterdag de hele dag naar de meubelboulevard.
Met geofencing ziet de thermostaat afwezigheid en schakelt hij af naar de ECO stand.
Het eerdere bericht dat "thermostaten niet lager dan 15 graden gaan" is duidelijk van iemand die zelf geen "intelligente" thermostaat heeft; de ECO stand zorgt er voor dat de leidingen niet bevriezen, concreet schakelt hij terug naar 6 graden.
15-01-2024, 13:27 door Anoniem
Door Anoniem: Het is vast erg handig om 'de cloud' te vertellen wat jij met je thermostaat doet. Zo handig dat je het er voor aan internet hangt.

Opmerkelijk dat de slimme mensen hier geen zinnige toepassing van een met internet verbonden thermostaat kunnen bedenken...

Als je CV-ketel weet wat de buitentemperatuur is, dan kan het daar het stookgedrag op aanpassen. Aanvoertemperatuur omhoog als het buiten 0 graden is, wat gematigder stoken bij 12 graden. Daar kan je - zeker bij een Bosch CV ketel - een voeler voor aansluiten. Maar de functionaliteit inbouwen in software is natuurlijk veel eenvoudiger en kan zonder hakken en breken.
Met geo-fencing zou je de temperatuur afhankelijk kunnen maken van wie er wanneer thuis is, of juist niet. Alle bewoners weg? Dan terug naar 1 graden. Komt de vrouw des huizes thuis? Hopsa - naar 21...
En je kan natuurlijk een mooie koppeling maken tussen gasverbruik en stookgedrag zodat je minder verbruikt...

Luntrus
15-01-2024, 14:08 door majortom - Bijgewerkt: 15-01-2024, 14:09
Door Anoniem:
Door Anoniem: Het is vast erg handig om 'de cloud' te vertellen wat jij met je thermostaat doet. Zo handig dat je het er voor aan internet hangt.

Opmerkelijk dat de slimme mensen hier geen zinnige toepassing van een met internet verbonden thermostaat kunnen bedenken...

Als je CV-ketel weet wat de buitentemperatuur is, dan kan het daar het stookgedrag op aanpassen. Aanvoertemperatuur omhoog als het buiten 0 graden is, wat gematigder stoken bij 12 graden. Daar kan je - zeker bij een Bosch CV ketel - een voeler voor aansluiten. Maar de functionaliteit inbouwen in software is natuurlijk veel eenvoudiger en kan zonder hakken en breken.
Met geo-fencing zou je de temperatuur afhankelijk kunnen maken van wie er wanneer thuis is, of juist niet. Alle bewoners weg? Dan terug naar 1 graden. Komt de vrouw des huizes thuis? Hopsa - naar 21...
En je kan natuurlijk een mooie koppeling maken tussen gasverbruik en stookgedrag zodat je minder verbruikt...

Luntrus
Voor al dit soort dingen is geen koppeling met internet nodig. Om de buitentemperatuur te weten heb je een thermometer nodig. Om te weten of iemand thuis is zou je bijvoorbeeld van bewegingsmelders gebruik kunnen maken. Gasverbruik en stookgedrag zijn ook lokaal beschikbaar. Alles bijvoorbeeld aangestuurd met een raspberri pi-achtig computertje.

Verder is het erg afhankelijk van het type verwarming of je uberhaupt de thermostaat lager wil zetten of niet. Wanneer je bijvoorbeeld je huis verwarmt met enkel vloerverwarming is het vaak beter om deze op een constante temperatuur te laten opereren, omdat het opwarmen van een afgekoeld huis een dure aangelegenheid is.
15-01-2024, 14:57 door Anoniem
Door majortom:
Voor al dit soort dingen is geen koppeling met internet nodig. Om de buitentemperatuur te weten heb je een thermometer nodig. Om te weten of iemand thuis is zou je bijvoorbeeld van bewegingsmelders gebruik kunnen maken. Gasverbruik en stookgedrag zijn ook lokaal beschikbaar. Alles bijvoorbeeld aangestuurd met een raspberri pi-achtig computertje.

Verder is het erg afhankelijk van het type verwarming of je uberhaupt de thermostaat lager wil zetten of niet. Wanneer je bijvoorbeeld je huis verwarmt met enkel vloerverwarming is het vaak beter om deze op een constante temperatuur te laten opereren, omdat het opwarmen van een afgekoeld huis een dure aangelegenheid is.

Voor het meten van de temperatuur heb je inderdaad een thermometer nodig... Eentje compatible met een Bosch CV ketel, met een draadje verbonden aan die ketel en een doorvoer naar buiten. Thermometer kopen, cv-installateur laten komen en aan ketel laten knopen, gaatje in muur boren en ophangen.

Of....

Of je leest met een IoT apparaat en 3 regels code de temperatuur uit van het dichtsbijzijnde meetstation en je bent klaar.

Zelfde recept voor geo-fencing: tuurlijk kan je bewegingsmelders ophangen. Eentje in elke kamer, in de hal, de schuur. Allemaal verbinden met z-wave en een controller, die weer aan een Raspberry en die "magisch" aan je thermostaat.

Of je gebruikt nog eens 3 regels code en leest de locatie van de bewoners gewoon uit via de telefoon die ze toch altijd bij zich hebben.

Er zijn altijd alternatieve manieren te vinden om iets op te lossen. Manieren die vast veeel veiliger zijn. Maar die over het algemeen meer tijd, moeite en investeringen vergen - en daarom die nagenoeg niemand dat...

Icarus
15-01-2024, 18:26 door Anoniem
Door Anoniem:
Door Anoniem: Het is vast erg handig om 'de cloud' te vertellen wat jij met je thermostaat doet. Zo handig dat je het er voor aan internet hangt.

Opmerkelijk dat de slimme mensen hier geen zinnige toepassing van een met internet verbonden thermostaat kunnen bedenken...

Als je CV-ketel weet wat de buitentemperatuur is, dan kan het daar het stookgedrag op aanpassen. Aanvoertemperatuur omhoog als het buiten 0 graden is, wat gematigder stoken bij 12 graden. Daar kan je - zeker bij een Bosch CV ketel - een voeler voor aansluiten. Maar de functionaliteit inbouwen in software is natuurlijk veel eenvoudiger en kan zonder hakken en breken.
Met geo-fencing zou je de temperatuur afhankelijk kunnen maken van wie er wanneer thuis is, of juist niet. Alle bewoners weg? Dan terug naar 1 graden. Komt de vrouw des huizes thuis? Hopsa - naar 21...
En je kan natuurlijk een mooie koppeling maken tussen gasverbruik en stookgedrag zodat je minder verbruikt...

Luntrus

Wat meer lezen voordat je roept dat 'niemand een reden heeft gegeven' .

Op afstand de verwarming alvast aanzetten, dan wel een 'vergeten uit te zetten' zijn de use cases waarvoor je een externe koppeling nodig hebt.

Wat ik ook schreef - met al die lage temperatuur shit is dus geen HUPSA naar 21 vanaf je thuiskomst , want dat duurt veel langer.
of je dat aanzetten nu doet met een swiep op de thermostaat of met een bull shit feature als 'geo fencing' - er kan een onaangenaam lange tijd zitten tussen 'ik ben er' en 'het is aangenaam'.

Autonoom regelen op een constante temperatuur, of eventueel met een eigen buiten sensor kan prima.
Dan is het warm als niemand er is. Of koud als iemand buiten de klok-tijden onverwacht naar huis gaat.
15-01-2024, 21:21 door Briolet
Door Anoniem: Voor het meten van de temperatuur heb je inderdaad een thermometer nodig... Eentje compatible met een Bosch CV ketel, …

Ik neem aan dat de meeste ketel bouwers die optie wel bieden. Mijn Nefit kon dat 20 jaar geleden ook al. Is het buiten koud dan zet hij de ketel temperatuur wat hoger en is het minder koud dan zet hij de maximum ketel temperatuur wat lager. Bij een lagere keteltemperatuur is het rendement hoger. Als je wilt besparen kun je de maximum temperatuur ook permanent lager instellen. Heb ik ook gedaan en ook bij de koude temperaturen van afgelopen week, voelde ik geen behoefte om hem tijdelijk weer hoog te zetten.

In landen waar veel elektrisch verwarmd wordt kan zo'n buiten thermometer heel zinvol zijn. Mijn kennissen in Duitsland hadden 'nacht-opslag-kachels". Dat is een blok goed geïsoleerd ijzer dat 's nachts met goedkope nachtstroom opgewarmd werd en dan overdag zijn warmte weer afgeeft. Een buiten-thermometer bepaalt dan tot welke temperatuur het blok ijzer 's nachts verwarmd wordt.
Dit zou mooi te automatiseren zijn met een weerdienst die voorspellingen doet, want eigenlijk is niet de actuele nacht-temperatuur belangrijk, maar de verwachte temperatuur van de volgende dag.
16-01-2024, 17:39 door Anoniem
Door Anoniem:
Door Briolet: Er zijn genoeg mensen die in een verwarmd huis willen thuiskomen. Dat kan ten dele met een tijd geprogrammeerde tijd. Maar dat zal falen als je regelmatige op onregelmatige tijden thuis komt. Met deze thermostaat ken je hem aan zetten als je precies weet wanneer je thuis bent.

Dit alles verhoogd natuurlijk je energie gebruik omdat je effectief de verwarming eerder aan zet.
Dat is inderdaad de tegenstrijdigheid met het zogenaamde milieubewustzijn dat volgens "groene" politieke partijen ontwikkeld moet worden.
Goh, en ik maar denken dat dit spul door Bosch was ontwikkeld. Ik wist niet dat er politieke partijen waren die thermostaten en apps om ze te bedienen ontwikkelen. Weer wat geleerd. ;-)
17-01-2024, 11:03 door Anoniem
Door Anoniem:
Door Anoniem:
Door Briolet: Er zijn genoeg mensen die in een verwarmd huis willen thuiskomen. Dat kan ten dele met een tijd geprogrammeerde tijd. Maar dat zal falen als je regelmatige op onregelmatige tijden thuis komt. Met deze thermostaat ken je hem aan zetten als je precies weet wanneer je thuis bent.

Dit alles verhoogd natuurlijk je energie gebruik omdat je effectief de verwarming eerder aan zet.
Dat is inderdaad de tegenstrijdigheid met het zogenaamde milieubewustzijn dat volgens "groene" politieke partijen ontwikkeld moet worden.
Goh, en ik maar denken dat dit spul door Bosch was ontwikkeld. Ik wist niet dat er politieke partijen waren die thermostaten en apps om ze te bedienen ontwikkelen.
Dat staat er dus ook niet.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.