研究人员说,三星的smartthings存在严重的安全问题

美国密歇根大学的研究人员发现,三星SmartThings平台存在多个设计缺陷,这些缺陷可能允许恶意应用程序开锁、设置家庭密码、错误地触发烟雾警报、或将设备置于度假模式等攻击。至关重要的是,所有这些攻击都要求用户要么从SmartThings商店安装恶意应用程序,要么单击恶意链接。...

美国密歇根大学的研究人员发现,三星SmartThings平台存在多个设计缺陷,这些缺陷可能允许恶意应用程序开锁、设置家庭密码、错误地触发烟雾警报、或将设备置于度假模式等攻击。至关重要的是,所有这些攻击都要求用户要么从SmartThings商店安装恶意应用程序,要么单击恶意链接。

研究人员说,SmartThings的框架中存在多个问题,但最紧迫的是应用程序的特权,其中许多应用程序不需要运行。例如,智能锁可能只需要远程锁定自身的功能,但SmartThings API将该命令与解锁命令捆绑在一起,攻击者可以利用该命令执行物理攻击。另一个过度授予权限的问题涉及到智能应用程序连接到物理设备的方式。当用户下载SmartApp时,它会请求特定的权限来执行其预期用途。安装后,SmartThings会列出所有可以与该应用程序一起使用的设备,因为它能够与这些权限同步。但它也给了应用程序更多的访问权限。


应用程序被授予的权限远远超过其需要的权限

研究人员用一个概念验证应用程序证明了这一发现,该应用程序有望监测各种设备的电池寿命。如果用户同意让这个恶意但看似无害的应用程序访问他们的智能锁,那么研究人员不仅可以监控它的电池,还可以执行锁的其他功能,包括开锁。研究人员发现,在499个被分析的智能应用程序中,有42%的程序目前以类似的方式被过度授权。

在另一个概念证明中,研究人员利用一个单独的过度特权缺陷,为智能锁编写自己的PIN码,允许他们创建一个秘密后门。

42%的智能应用程序目前被过度授权

这些攻击确实需要用户交互,但研究人员确定,许多人很容易授予这些特权,或者不知道如何在SmartThings上授予这些特权。研究人员调查了22位SmartThings用户。百分之九十一的人说,他们会让一个电池监测应用程序检查他们的智能锁,从而让应用程序访问其功能。只有14%的人认为,访问可以让电池应用程序向远程服务器发送门访问代码。

这些关键缺陷并不是第一次在互联设备及其各种平台上发现。今年早些时候,康卡斯特的家庭安全系统很容易被骗,让攻击者进入。但SmartThings的问题确实表明,当新的互联业务涌现时,可能会出现固有的安全问题。三星在近两年前购买了SmartThings,当时物联网才刚刚开始蓬勃发展。现在,几乎所有的东西都连接到互联网。

SmartThings在一封电子邮件中发表评论说,这些发现促使它更新文档,让开发人员了解如何保证源代码的安全。

三星称其应用程序监管确保了用户的安全

一位SmartThings代表说:“报告中披露的潜在漏洞主要取决于两种情况——安装恶意SmartApp或第三方开发人员未能遵守SmartThings关于如何确保代码安全的指导原则。”在这份报告之后,我们更新了我们记录在案的最佳实践,以便为开发人员提供更好的安全指导。”SmartThings首席执行官亚历克斯•霍金森(Alex Hawkinson)在随后的一篇博客文章中说,公司已经发布了一系列基于研究的更新。

该公司还表示,它会进行应用程序审查,以阻止恶意应用程序造成伤害,但密歇根大学的研究小组并不相信这些努力是不够的。

研究人员写道:“智能家居设备及其相关的编程平台将继续激增,并将继续吸引消费者,因为它们提供了强大的功能。”然而,本文的研究结果表明,对于早期采用者和框架设计者来说,谨慎也是必要的。风险是巨大的,而且不太可能通过简单的安全补丁轻松解决。”

美国东部时间下午7:48:更新内容包括SmartThings首席执行官的博客文章。

  • 发表于 2021-05-04 11:12
  • 阅读 ( 86 )
  • 分类:互联网

你可能感兴趣的文章

如何设置和使用三星smartthings系统

...到驯服智能家居设备的疯狂世界时,很少有尝试能比三星SmartThings系统更成功。SmartThings Hub广泛支持多种智能家居设备,将您所有的东西连接在一起,主要是以无缝和用户友好的方式。 ...

  • 发布于 2021-03-13 07:19
  • 阅读 ( 419 )

所有smartthings所有者都应该使用的10个第三方应用程序

使用三星SmartThings是将您的房子变成智能家居的最简单方法之一。你不需要花很多钱,也不需要安装花哨的基础设施——只要买一个集线器和一些设备,你马上就可以开始运行了。 ...

  • 发布于 2021-03-14 14:37
  • 阅读 ( 200 )

三星smartthings:智能家居的未来?

...ings生态系统仍然存在争议。2016年5月,密歇根大学的安全研究人员在SmartThings平台中发现了一些设计缺陷。 ...

  • 发布于 2021-03-15 12:37
  • 阅读 ( 225 )

对三星smartthings感到沮丧?这是你的选择

... 如果你的三星SmartThings设置让你感到悲伤,你有什么选择?在本文中,我们将提供一些常见的故障排除技巧,并研究您可以使用的替代方法。 ...

  • 发布于 2021-03-26 08:41
  • 阅读 ( 269 )

每日新闻综述:微软在内部禁止应用,这没关系

...需要2019年5月的更新才能使用它。[如何极客] 三星最新的SmartThings设备不需要集线器:传统上三星SmartThings设备需要一个SmartThings集线器才能工作。但该公司最新的摄像头和智能插头不需要集线器,而是使用Wi-Fi。我们已经说过一...

  • 发布于 2021-04-03 10:40
  • 阅读 ( 190 )

smartthings vs.wink vs.insteon:您应该购买哪个smarthome集线器?

**arthome hub世界上三个最大的名字是SmartThings、Wink和Insteon,它们都提供了一个方便消费者的hub,允许用户将各种**arthome设备连接在一起,并在一个地方进行管理。但是你应该买哪一个呢?以下是关于这两个中心的一些需要了解的...

  • 发布于 2021-04-07 23:54
  • 阅读 ( 172 )

三星的smartthings终于可以控制你的google nest设备了

...次将智能家居平台整合在一起。从2021年1月开始,三星的SmartThings将为谷歌Nest设备提供支持,在管理相机和恒温器等智能设备的业界领先生态系统之一与开发这些产品的领先公司之一之间架起一座桥梁。 在此之前,获...

  • 发布于 2021-04-17 01:00
  • 阅读 ( 261 )

三星在全球推出smartthings find,用于定位所有galaxy设备

...Galaxy电子产品的用户在丢失时找到自己的设备。这款名为SmartThings Find的功能扩展了三星Find My Mobile应用程序的功能,用户不仅可以定位三星智能**,还可以定位自己拥有的任何Galaxy品牌平板电脑、智能手表和耳塞。 Sma...

  • 发布于 2021-04-17 18:09
  • 阅读 ( 154 )

你的飞利浦色相灯泡仍然可以被黑客入侵-直到最近,危及你的网络

四年前,安全研究人员展示了一架飞行中的无人机如何通过引发一个类似病毒的连锁反应,从一个灯泡跳到另一个灯泡,从而从建筑物外侵入一整间满是飞利浦智能灯泡的房间。今天,我们了解到,漏洞从未得到完全修复-现在...

  • 发布于 2021-04-20 02:03
  • 阅读 ( 168 )

据报道,三星galaxy s iii和其他设备存在严重漏洞,容易受到恶意软件攻击

xda developers的用户alephzain昨日报告称,三星Galaxy S III、Galaxy S II、Galaxy Note II以及可能的其他几款设备中存在严重漏洞,可能使远程下载的应用程序具有读取用户数据、砖块**或执行其他恶意活动的能力。”好消息是我们可以很容...

  • 发布于 2021-04-24 20:19
  • 阅读 ( 85 )
ghvvfuhbn
ghvvfuhbn

0 篇文章

相关推荐