- Birkaç ay önce yazar, SeaBus'a binmeye giderken ilginç bir giriş kontrol paneli bulunan bir apartman binasının önünden geçti.
- Marka adını, "MESH by Viscount" olarak not etti ve telefonuyla bilgi aramaya başladı.
Bölüm 0: Keşif
- Sistem adını Google'da aratınca, sistemi uzaktan programlayıp bakımını yapabilen TCP/IP özelliklerini tanıtan bir satış sayfası buldu.
"mesh by viscount" filetype:pdf şeklinde arama yaparak kurulum kılavuzunu buldu; burada varsayılan kimlik bilgilerinin değiştirilmesi gerektiği yazıyordu, ancak bunun nasıl yapılacağı açıklanmıyordu.
- Web UI giriş sayfasının başlığının "FREEDOM Administration Login" olduğunu fark etti.
Bölüm 1: Kişisel veri sızıntısı
- Panelleri internete açık bırakmak başlı başına akılsızcaydı, ancak sisteme varsayılan kimlik bilgileriyle erişilebildi.
- Kullanıcılar bölümünde, sakinlerin tam adları ile daire numaralarının eşleştirildiği görüldü; bina adresi de site başlığı olarak kullanılıyordu.
- Etkinlikler bölümünde, belirli daire numaralarıyla ilişkili giriş kayıtları görülebiliyordu.
- Kullanıcılar bölümünde ayrıca tüm sakinlerin telefon numaraları da açığa çıkıyordu.
Bölüm 2: İçeri girme
- Kişisel veri sızıntısının ötesinde, kontrollü alanlar bölümüne erişilerek yeni giriş FOB'ları kaydedilebiliyor veya mevcut olanlar devre dışı bırakılabiliyordu.
- Override işleviyle herhangi bir girişin kilidi açılabiliyordu.
Bölüm 3: Bu ne kadar yaygın?
- Varsayılan kimlik bilgilerinin ilk sonuçta çalışmasının yalnızca bir şans olup olmadığını görmek için ZoomEye kullanılarak daha fazla sistem tarandı.
- Sistemlerin zafiyetini doğrulamak için Nuclei şablonları kullanıldı.
- Toplam 89 sonuç bulundu; son 1 yılda ZoomEye'da görünen sistemlerin %43'ü savunmasızdı.
- Açığa çıkan sistemlerin büyük çoğunluğu Kanada'da bulunuyordu.
Zaman çizelgesi
- 2024-12-20: Zafiyet keşfedildi
- 2024-12-27: MESH'in mevcut tedarikçisi Hirsch ile iletişime geçildi
- 2025-01-09: MESH'in eski tedarikçisi Identiv'in CEO'su ile iletişime geçildi
- 2025-01-11: Hirsch ürün güvenliği ekibi ayrıntıları istedi ve müşterileri bilgilendirme planı olup olmadığını sordu
- 2025-01-29: Hirsch, varsayılan parolayı değiştirmeyen sistemlerin savunmasız olduğunu yanıtladı
- 2025-01-30: Savunmasız sistemleri işleten müşterilerin bilgilendirilip bilgilendirilmediğine dair güncelleme istendi (yayın anına kadar yanıt yok)
- 2025-02-14: CVE-2025-26793 atandı
- 2025-02-15: Yayınlandı
1 yorum
Hacker News görüşleri
Bir arkadaşımı ziyaret etmek için kapalı bir siteye giderken bir Amazon teslimat görevlisiyle beraberdim. Kapının erişim kodunu bilmiyorduk ama o bir Amazon teslimat görevlisiydi
Bunu doğru okuyorsam, mesele apartmanların "ortak" alanlarıyla ilgili; gerçek daire kapılarıyla değil. Bu ikisine erişim arasında büyük fark var
Hirsch, bu zayıf sistemlerin üreticinin varsayılan parolanın değiştirilmesi yönündeki tavsiyesine uyulmadığı için böyle olduğunu söylüyor
SF'de birisi eski apartman interkomlarının yönetici erişim kodunu çözmüştü (muhtemelen Linear ve başka şirketler tarafından üretilenler). Bu interkomlar, kapıda apartman erişim kodu girildiğinde programlanmış bir telefon numarasını arıyordu
Viscount'un güvenliği gülünç derecede kötü. Toronto'da yaşarken erişimin Viscount kızılötesi foblarla kontrol edildiği bir binada oturuyordum. TV uzaktan kumandasından daha güvenli değildi; ne rolling code vardı ne de şifreleme. Bir saldırgan yakına oturup IR alıcısıyla herkesin fob kodunu toplayarak tüm katlara erişebilirdi
2025-01-29: Hirsch, bu zayıf sistemlerin üreticinin varsayılan parolanın değiştirilmesi yönündeki tavsiyesine uyulmadığı için böyle olduğunu söylüyor
Hep merak etmişimdir: her şey Google'a nasıl düşüyor? Birisi bağlantıyı mı gönderiyor, yoksa ona işaret eden herkese açık bağlantılar mı var?
Çok fazla TV dizisi izledikten sonra teknolojiyle ilgisi olmayan eşim, gerçek sistemlerin hack'lenmesinin kolay olduğu sonucuna vardı: parolayı atla, parolayı yok say ya da parola olarak sadece 'password' kullan
Hollywood filmlerinde başkahramanın hacker arkadaşına "Beni bu binaya sok. Çabuk." dediği, arkadaşın da "Bir saniye. Oldu." deyip klik! kapının açıldığı sahnelere gülüyoruz
Telefon olmadan 30 saniyede bir apartman binasına girmek: