Uwaga użytkownicy esp8266 oraz esp32

George2002
Posts: 191
Joined: Mon May 01, 2017 2:00 am

Post

Ciekawe czy suplowe urządzenia odporne, jak nie to niezłe pole do popisu mają hackerzy ...

https://sekurak.pl/podatnosc-w-chipie-w ... a-swiecie/
User avatar
pzygmunt
Posts: 20302
Joined: Tue Jan 19, 2016 9:26 am
Location: Paczków
Been thanked: 59 times

Post

Temat znany. Mamy do czynienia z 3-ma podatnościami. Jedno umożliwia zresetowanie ESP drugie przeprowadzenia ataku typu DoS. Trzecie umożliwia przejęcie kontroli nad komunikacją pomiędzy ESP, a AP. To 3-cie chyba najgroźniejsze dotyczy sieci WIFi gdzie używane jest WPA-Enterprise. Dodatkowo podatność dotyczy NONOS SDK 3.0. My go nie używamy. Jeszcze tkwimy w 1.5.4. Kolejna sprawa. Przechwytując komunikację pomiędzy AP, a ESP pozostaje jeszcze warstwa SSL. Chyba, że ktoś podszyje się pod serwer. Tu dochodzi kwestia PIN-u szyfrowanego RSA w trybie end2end dla punktów krytycznych jak np drzwi/bramy garażowe (kiedyś pisałem o planach wprowadzenia).

Monitorujemy sytuacje. W przypadku zagrożenia wyjdą odpowiednie aktualizacje. Trzymamy rękę na pulsie.
SUPLA.... Nareszcie w domu.
George2002
Posts: 191
Joined: Mon May 01, 2017 2:00 am

Post

Dobrze wiedzieć :) a np takie firmware na arduino jak może sprawa wyglądać - też niepodatne czy jednak :) ?
User avatar
pzygmunt
Posts: 20302
Joined: Tue Jan 19, 2016 9:26 am
Location: Paczków
Been thanked: 59 times

Post

To zależy co jest wgrywane przez Arduino IDE.

Generalnie aby przeprowadzić atak trzeba spełnić kilka warunków.

1. ESP musi być podłączone do sieci z WPA-Enterprise.
2. Atakujący musi być w zasięgu atakowanego WIFi
3. ESP musi mieć na pokładzie podatne biblioteki
4. Atakujący musi podszyć się pod serwer aby przejąć kontrolę nad sterowaniem
SUPLA.... Nareszcie w domu.
Arek.kandula
Posts: 411
Joined: Mon Dec 24, 2018 8:52 am

Post

To musimy się obawiać ?
User avatar
pzygmunt
Posts: 20302
Joined: Tue Jan 19, 2016 9:26 am
Location: Paczków
Been thanked: 59 times

Post

Musisz spełniać powyższe warunki. Oficjalny
firmware nie jest podatny. Arduino jest podatne w wersjach używających bibliotek z sdk 3.0. Czy masz się obawiać. To zależy co wgrałeś i czy używasz wpa-enterprise.
SUPLA.... Nareszcie w domu.
User avatar
Robert Błaszczak
Posts: 5222
Joined: Sat Dec 22, 2018 8:55 pm
Location: Zielona Góra
Has thanked: 37 times
Been thanked: 27 times

Post

A WPA-Enterprise w domu to raczej mało kto używa, więc można spać spokojnie :)
Pozdrawiam
Robert Błaszczak


Moja prywatna strona: www.blaszczak.pl

Return to “Ogólna dyskusja”