Суть уязвимости: отсутствие изоляции в AWS IoT
Проблема кроется не в самом устройстве, а в избыточно разрешающей политике AWS IoT, настроенной на стороне облачного провайдера SharkNinja. Сертификат клиента, используемый роботом для аутентификации, не был привязан к конкретному устройству. Это позволяет злоумышленнику, получившему доступ к сертификату одного пылесоса, подписываться на трафик всего флота и публиковать команды для любого устройства в том же регионе Amazon Web Services.
Команды передаются через стандартное поле Exec_Command в документе состояния устройства. Агент управления на роботе принимает любые данные объемом до 1000 байт из этого поля и передает их в оболочку (shell), что фактически дает полный root-доступ.
Масштаб угрозы: более 670 000 активных устройств
Исследователь протестировал метод на собственном Shark IQ Robot Vacuum XL (модель AV1102ARUS), успешно запустив обратную оболочку (reverse shell) и получив доступ к живой камере. Для оценки масштабов он мониторил один регион AWS в течение 24 часов:
| Метрика | Значение | Комментарий |
|---|---|---|
| Уникальных серийных номеров | 1 517 605 | Всего зарегистрированных устройств в регионе |
| Активных (откликнувшихся) | 673 816 | 44% от общего числа. Это не скомпрометированные, а просто «живые» устройства |
| Тип данных под угрозой | Камера, карты, Wi-Fi | Пароли Wi-Fi хранятся в открытом виде (plaintext) |
Реакция производителя и статус исправления
Исследователь tokay0 сообщил о проблеме SharkNinja 1 марта. Компания признала уязвимость 12 марта, но до 16 июля (даты публикации статьи) патч так и не вышел. SharkNinja занизила серьезность угрозы и усомнилась в необходимости присвоения CVE, несмотря на собственную политику раскрытия информации.
Ключевая особенность этой уязвимости — для ее устранения не требуется обновление прошивки на самих роботах. Исправление заключается в изменении политики IAM/IoT в аккаунте оператора AWS. Однако производитель до сих пор не применил исправление, оставив пользователей беззащитными.
Контекст: тренд на уязвимости облачных роботов
Этот случай напоминает инцидент с роботами DJI Romo в феврале, где аналогичная ошибка авторизации открыла доступ к камерам и аудио 6 700 устройств. DJI устранила проблему за несколько недель, а исследователь получил вознаграждение в $30 000. Инциденты с Shark и DJI подчеркивают растущий риск централизованных облачных архитектур в умном доме и стимулируют интерес к полностью автономным (offline) решениям, не зависящим от вендора.
Источник: Tom's Hardware ↗
