neprihlásený Pondelok, 25. novembra 2024, dnes má meniny Katarína
Nissan vypol diaľkové ovládanie vozidiel cez Internet, boli ovládateľné kýmkoľvek

Značky: dopravabezpečnosť

DSL.sk, 25.2.2016


Japonská automobilka Nissan približne deň po zverejnení informácií o vážnom zanedbaní bezpečnosti v jej riešení Nissan Connect pre vzdialený prístup a ovládanie elektromobilu Nissan Leaf túto službu vypla.

Vozidlá Nissan Leaf so zabudovanou konektivitou sa cez mobilnú sieť pripájajú na internetové servery služby a následne umožňujú majiteľom zisťovať informácie o vozidle respektíve ovládať pár základných funkcií cez mobilnú aplikáciu odkiaľkoľvek.

Ako sme ale detailne informovali vo včerajšom článku, podľa zistení bezpečnostného experta Troya Hunta webové API rozhranie služby využívané mobilnou aplikáciou umožňovalo zisťovať informácie o elektromobile Nissan Leaf a zapínať v ňom klimatizáciu respektíve kúrenie len so znalosťou jeho VIN čísla.

VIN čísla sú podobne ako u iných vozidiel ale prakticky verejnou informáciou, keď sú umiestnené za predným sklom viditeľne zvonku.

Ako zistil a overil Hunt so spolupracovníkmi, riešenie nemalo nasadený žiadny spôsob bezpečnej autentifikácie. K prístupu tak nebolo potrebné zneužiť ani žiadnu bezpečnostnú zraniteľnosť alebo chybu a riešeniu jednoducho chýbala bezpečnosť.


Informácie o uskutočnených cestách získané len pomocou VIN (obrázok: Troy Hunt)



Hunt konkrétne demonštroval zapnutie a vypnutie klimatizácie respektíve kúrenia, zistenie stavu nabíjania a zistenie histórie ciest vozidla. V histórii ciest sa nenachádzajú informácie o polohe, dostupné informácie a ovládateľné funkcie tak podľa doterajších zistení nie sú kritické a najvážnejším prípadom je zrejme možnosť zapnutia klimatizácie respektíve kúrenia. Útočník totiž môže ich zapínaním napríklad na noc míňať batériu vozidla.

Hunt informoval Nissan o probléme pred viac ako mesiacom. Keď na Internete identifikoval informácie o tomto zanedbaní aj od iných zdrojov a Nissan problém stále neodstránil, v stredu informácie zverejnil.


Demonštrácia zapnutia kúrenia v Nissane Leaf len na základe VIN-u (video: Troy Hunt)



Dnes Nissan podľa informácií Hunta službu vypol a vzdialený prístup tak prestal fungovať aj užívateľom aplikácie. Nissan v stanovisku pre BBC potvrdil, že problém sa týkal aj elektrickej dodávky Nissan eNV200.

Spoločnosť avizuje "veľmi skoré" sprístupnenie opravenej verzie služby a aplikácií.


      Zdieľaj na Twitteri



Najnovšie články:

Japonci uviedli ethernetový kábel s magnetickým konektorom
Starship by mohla za najbližšie štyri roky uskutočniť až 400 štartov
Protimonopolný úrad začal prešetrovať, prečo v SR nie sú skutoční virtuálni mobilní operátori
Nový trailer filmu Minecraft
Linux v ďalšej verzii vyradí súborový systém Reiser
Odštartovaná výroba flash pamäte s 321 vrstvami
Apple má prvýkrát použiť vlastný 5G modem v iPhone v marci
Linux dostáva podporu veľkokapacitných pamäťových SDUC kariet
USA požadujú, aby Google predal Chrome a potenciálne aj Android
ISS zvýšila orbitu, aby sa vyhla troskám zo satelitu


Diskusia:
                               
 

uz najali tipka ktory musi vsetky tie xmlka rucne vycentrovat!
Odpovedať Známka: 1.4 Hodnotiť:
 

...json
Odpovedať Známka: 6.2 Hodnotiť:
 

netreba, lebo uz maju tvar deravej susky.
Odpovedať Známka: 3.3 Hodnotiť:
 

Ale nooo, však im môže niekto zapnúť kúrenie pred odchodom, sa hodí v zime.... x(
Odpovedať Známka: 4.4 Hodnotiť:
 

A ja som to už chcel vyskúšať!Šoféri napr. v takom Nórsku by sa bežiacej klíme určite potešili...
Odpovedať Známka: 5.5 Hodnotiť:
 

Nechcem rypat ale klima sa bezne pouziva aj v zime pri odhmlievani, resp. na odstranenie vlhkosti z interieru vozidla. Samozrejme nie v rezime chladenia. Vyskusaj
Odpovedať Hodnotiť:
 

Áno,ale bohužiaľ poznám jedného šoféra,ktorému beží nonstop,zima-leto.A potom plače,že mu kórejčan veľa papká...To s nórmi som myslel len ako srandu,ale díky za upresnenie,nabudúce vyskúšam...
Odpovedať Hodnotiť:
 

Ked som spravne pochopil , zranitelnost bola cez API systemu Nissanu , Ked Nissan odstavil hlavny server , nazvyme to takto, tak utok by nemal bit realizovatelny . Predpokladam ze az taky tupci su neni ze tam je volna Java.

Odpovedať Známka: 2.0 Hodnotiť:
 

tupci su ti co chcu byt a skor by ich mali bit
Odpovedať Známka: 3.3 Hodnotiť:
 

Pán priekazný, keď je nové keďže?
Odpovedať Hodnotiť:

Pridať komentár