全军覆没:亚马逊11款智能门铃全都存在安全漏洞

安全牛 2020-11-25

通过对在线电商平台(如亚马逊和eBay)出售的近十种廉价视频门铃的安全审查发现,每台设备都存在多个安全漏洞。其中最严重的是某些设备的做法,没有明显的理由将Wi-Fi名称、密码、位置信息、照片、视频、电子邮件和其他数据发送回制造商。

近日,NCC集团安全咨询公司与英国消费者组织Which合作进行了一次智能门铃的安全性调研,抽样测试了11种英国市场流行的,亚马逊商城上出售的视频门铃。这些产品中有些看起来彼此非常相似,但来自不同的制造商;有些产品看起来像是Amazon Ring的模仿者。所有产品的价格都大大低于Ring和谷歌的Nest Hello智能门铃等知名品牌的平均零售价格。

尽管大多数送测的产品都是一些不知名品牌,但其中一些产品获得了较高的用户评分,甚至其中一种产品甚至被附上了Amazon’s Choice的徽标,这意味着亚马逊官方对该产品的背书和推荐。

研究发现,接受检测的智能门铃的硬件、APP和监控视频存储服务器等多个方面都存在安全问题。

例如,Victure和Ctroncs这两个品牌的视频门铃产品在安全性方面存在漏洞,攻击者可以利用这些漏洞窃取网络密码,并利用该密码入侵门铃和路由器以及其他连接到该网络的设备。

来自Victure的另一款智能门铃被亚马逊标记为最畅销产品,在有1000多个用户参与的评分中获得了4.3的高分,结果测试发现该产品以未加密的方式发送许多敏感数据,包括Wi-Fi网络名称和密码。

在亚马逊和eBay上出售的另一个白牌门铃产品设备则采用了易受攻击的WPA-2协议实施方式,使攻击者可以访问门铃所有者的整个家庭网络。亚马逊上销售的360智能门铃也存在一个物理“安全隐患“——仅需使用标准的SIM卡弹出插针即可轻松搞定(编者:只是取下设备,而且会触发防拆警报,如果你没有在APP端关闭该警报的话)。

NPC Group的研究主管Matt Lewis说:“最令人惊讶的发现是,一些门铃通过互联网发送未加密的家庭Wi-Fi账号密码到远程服务器。目前尚不清楚厂商这么做的目的是什么,但这肯定会将一个人的整个家庭网络暴露给潜在的攻击者和罪犯。”

Lewis说,检测发现几乎所有的门铃都会将至少一些数据发送到位于英国和欧洲之外的远程服务器,但这并不总是敏感数据。

此外,所有接受测试的11台设备都具有一个或多个高风险安全漏洞,并且普遍使用脆弱的默认密码。其中两个产品被认定极易受攻击,另外九个存在“严重影响”安全性的问题。

哆哆女性网牛年女宝起名网上购物网站的制作方法北京起名大师爱新觉罗学网站设计要多久劳模的名字和事迹魔兽争霸地图编辑器大学生篮球赛观后感免费起姓名网站丁姓女猪宝宝起名起名517878想给麻辣烫起个名字解梦干面条河南商丘新闻网冒险传奇梦想三国破解版算命的有准的吗阳江正规的网站建设需要多少钱电影天堂电影网湖南营销网站建设成都做网站建设公司梦见看书周公解梦周易之《说卦》传捕鱼大亨网络版算死命全文下载宝鸡手机网站制作八字算命一生运势果蔬配送公司起名取名八字排盘周易算命旅行社名称怎么起新颖的名字seo学习的网站SEO快站淀粉肠小王子日销售额涨超10倍罗斯否认插足凯特王妃婚姻不负春光新的一天从800个哈欠开始有个姐真把千机伞做出来了国产伟哥去年销售近13亿充个话费竟沦为间接洗钱工具重庆警方辟谣“男子杀人焚尸”男子给前妻转账 现任妻子起诉要回春分繁花正当时呼北高速交通事故已致14人死亡杨洋拄拐现身医院月嫂回应掌掴婴儿是在赶虫子男孩疑遭霸凌 家长讨说法被踢出群因自嘲式简历走红的教授更新简介网友建议重庆地铁不准乘客携带菜筐清明节放假3天调休1天郑州一火锅店爆改成麻辣烫店19岁小伙救下5人后溺亡 多方发声两大学生合买彩票中奖一人不认账张家界的山上“长”满了韩国人?单亲妈妈陷入热恋 14岁儿子报警#春分立蛋大挑战#青海通报栏杆断裂小学生跌落住进ICU代拍被何赛飞拿着魔杖追着打315晚会后胖东来又人满为患了当地回应沈阳致3死车祸车主疑毒驾武汉大学樱花即将进入盛花期张立群任西安交通大学校长为江西彩礼“减负”的“试婚人”网友洛杉矶偶遇贾玲倪萍分享减重40斤方法男孩8年未见母亲被告知被遗忘小米汽车超级工厂正式揭幕周杰伦一审败诉网易特朗普谈“凯特王妃P图照”考生莫言也上北大硕士复试名单了妈妈回应孩子在校撞护栏坠楼恒大被罚41.75亿到底怎么缴男子持台球杆殴打2名女店员被抓校方回应护栏损坏小学生课间坠楼外国人感慨凌晨的中国很安全火箭最近9战8胜1负王树国3次鞠躬告别西交大师生房客欠租失踪 房东直发愁萧美琴窜访捷克 外交部回应山西省委原副书记商黎光被逮捕阿根廷将发行1万与2万面值的纸币英国王室又一合照被质疑P图男子被猫抓伤后确诊“猫抓病”

哆哆女性网 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化