パスワードを忘れた? アカウント作成
13211315 story
セキュリティ

全自動食器洗い機のHTTPサーバーにディレクトリトラバーサルの脆弱性 32

ストーリー by hylom
何ができるのだろう 部門より

ドイツの家電メーカーMiele(ミーレ)の業務用全自動食器洗い機のWebサーバー機能に、ディレクトリトラバーサルの脆弱性が発見された(RegisterSeclist.org)。

問題が発見された製品はMiele Professional PG 8528という製品。大型の業務用製品で、ネットワーク接続機能や遠隔操作機能も搭載している。

脆弱性は昨年11月に発見され、Miele側に問い合わせが行われたものの、対応を行うかどうかの反応がなかったため3月23日付けで脆弱性が公開されたようだ。これによってハッシュ化されたパスワードが記録されたファイル(/etc/shadow)を外部から取得できるといった問題があるとのこと。

さすがに食器洗い機には機密情報は記録していないだろうし、外部から不特定多数がアクセスできるような環境にある食器洗い機も少ないとは思われるが、第三者によって食器洗い機が乗っ取られる可能性もないとは言えない。IoT技術の普及によって、IT関連に疎いメーカーがネットワークに接続できる機器を発売するケースは今後増えると思われるが、利用者のほうでも注意が必要だろう。

  • 以上加熱させて放火とかできたら嫌ですねえ。

    ここに返信
    • by Anonymous Coward

      何℃以上?

    • by Anonymous Coward

      さすがに火事はむりだろうけど、夜中に水流しっぱなしにして、水道代が火を噴くのは簡単にできるかも。

      • by Anonymous Coward

        温水機能が有るのだから、そこの温度設定を弄って何度でも温度が上がるようにしてしまえば、火事は起こせると思います。
        そういう設定機能を外部に対して開いていれば、ですが。

        • by Anonymous Coward

          お湯の温度が一兆度?

          どこのウルトラ怪獣だろう。

        • by Anonymous Coward

          おまえんちの湯沸かし器には500度とか設定できる機能あんの?

    • by Anonymous Coward

      CSI:CYBERのネタじゃないですか

  • by Anonymous Coward on 2017年03月31日 8時34分 (#3185337)

    >ハッシュ化されたパスワードが記録されたファイル
    >(/etc/shadow)
    いまだにハッシュドパスワードをここに持ってるの?

    ここに返信
    • by Ryo.F (3896) on 2017年03月31日 9時55分 (#3185401) 日記

      今どきActive Directory認証だろ、とかって話?
      それでも/etc/shadowは無くならないと思うけど。

    • by Anonymous Coward

      /etc/passwdと勘違いしてんのかな
      それとも組み込みでLDAPなんか使ってるとでも

    • by Anonymous Coward

      うちのFedora25マシンを確認してみたら、いまだにここにハッシュドパスワード持ってました!やばーい!

      • by Anonymous Coward

        >いまだにここにハッシュドパスワード持ってました!やばーい!
        すぐに消してください。

  • /etc/passwdに生書きするのではなく、/etc/shadowに分けようとなった時から
    /etc/shadowは、root:rootかroot:wheelで640なわけだ
    プログラムにどれだけミスがあっても、OS組み込みの保護機能を越えることはできない

    つまりWebサーバー機能にディレクトリトラバーサルの脆弱性があったとして
    その脆弱性によって/etc/shadowが読めたのなら
    そのWebサーバーは、最低でもrootかwheelに属していたことになる
    根本的問題はそこだろ
    ディレクトリトラバーサルの脆弱性を塞ぐよりも先に
    そのふざけた運用方針をどうにかすべき

    setuid/setgid(not root)して行う場合であっても、作業は最低限にするなんて常識だし
    ましてや全てがroot権限で動作するWebサーバーなんて論外だ

    ここに返信
    • by Anonymous Coward

      つーか、食器洗い機なんてrootだけでも十分。
      そんなもの仮にクラックされたところでどうともならんだろ。

      #3185336が言うように火ぃ吹くようなバグを見つけてから騒いだらいい。

      • そうはいうが今日日この手のマシーンでもbotnetのノードにされちゃうからなあ
        難儀な時代だな

        • by Anonymous Coward

          botnetのノードにされて、なんか困る?

          • by Anonymous Coward

            そりゃおまえ困…困…あれ…困らない気がしてきた…いい…いっか…意識低くしていこっか…

          • by Anonymous Coward
            電気代ガー
          • by Anonymous Coward

            botnetのノードにされて何故困るか解らない子がスラドに紛れ込むとは、難儀な時代だな。

            • by Anonymous Coward
              botnetのノードにされた当人は別に困らねぇよ
              だからbotnetが蔓延するんだろうが。実害出てたらいくら意識低くても即対策するわ
              そんなことも解らない子がスラドに紛れ込むとは、難儀な時代だな。
        • by Anonymous Coward

          警察が
          「おたくのIPから不正アクセスがありまして」
          って朝尋ねに来るのか。

          でもって調査の為に食洗機を持ってくのか

      • by Anonymous Coward

        そういうおバカプログラマが書いたプログラムがシステムを破壊したら困る、
        という理由でサービス用プログラムには root 以外で動いていただきたく。

        最悪、再起動すればなおるじゃん?

        誰にネットワーク接続を許可するのか、を記憶するエリアは少なくとも書き込み可能なはずだし
        全部 ROM って訳ではなさそうですもの。

    • by Anonymous Coward

      Busybox の httpd で CGI を許可してたとかかな

  • by Anonymous Coward on 2017年03月31日 13時45分 (#3185536)

    秘密のファイルのやりとりの舞台になったりして

    ここに返信
typodupeerror

人生の大半の問題はスルー力で解決する -- スルー力研究専門家

読み込み中...