Slimme deurbel lekt wifi-wachtwoord

De Ring Video Doorbell is een slimme deurbel die je automatisch op de hoogte stelt als er iemand voor de deur staat. Het apparaat wordt hiervoor verbonden met het wifi-netwerk. De slimme deurbel blijkt echter een kwetsbaarheid te bevatten waarmee aanvallers het wachtwoord van dit wifi-netwerk kunnen achterhalen.

Dit melden beveiligingsonderzoekers van Pen Test Partners. De slimme deurbel van Ring is voorzien van een ingebouwde camera en microfoon. Gebruikers kunnen hierdoor via een app zien wie er voor hun deur staat, zonder hiervoor te hoeven opstaan. Ook kunnen zij via de ingebouwde microfoon in gesprek met de bezoeker. Het apparaat wordt aangesloten op het wifi-netwerk van gebruikers om gegevens door te sturen.

Eenvoudige configuratie

Ring Video Doorbell kan eenvoudig worden geïnstalleerd. Gebruikers schroeven het apparaat op de gewenste plek vast, waarna zij op de oranje knop aan de achterzijde van het apparaat klikken. Het apparaat is hierdoor via een speciale URL bereikbaar om deze te configureren en met het wifi-netwerk te verbinden. Het apparaat kan vervolgens worden aangestuurd via de mobiele app van Ring.

Pen Test Partners meldt dat het probleem zit in de oranje knop aan de achterzijde van het apparaat. Deze knop blijkt door aanvallers te kunnen worden misbruikt om allerlei informatie te achterhalen over het wifi-netwerk waarmee het apparaat is verbonden. De knop zit aan de achterzijde van de Ring Video Doorbell en is dan ook niet zichtbaar op het moment dat het apparaat is opgehangen. Doordat de slimme deurbel echter met slechts enkele schroeven wordt bevestigd is het voor aanvallers een koud kunstje deze van de muur te halen om de configuratieknop toegankelijk te maken.

Access point mode

Door op de oranje knop te klikken wordt de Ring Video Doorbell in access point (AP) mode gezet. Dit geeft gebruikers de mogelijkheid via een speciale URL toegang te krijgen tot het apparaat om deze te configureren. Ook aanvallers kunnen echter via deze URL toegang krijgen tot het apparaat, waarna zij deze kunnen doorzoeken op het wifi-wachtwoord. Dit wachtwoord blijkt namelijk in een onversleuteld bestand te worden opgeslagen.

Pen Test Partners is erg lovend over de reactie van Ring en stelt dat het bedrijf binnen enkele minuten op de bugmelding heeft gereageerd. Het bedrijf heeft inmiddels een patch uitgebracht waarin het probleem wordt verholpen. Gebruikers worden dan ook geadviseerd het apparaat zo snel mogelijk te updaten. Ring stelt dat het lek voor zover bekend niet is misbruikt.

Lees ook
Genetec kondigt nieuwe versie van Security Center aan

Genetec kondigt nieuwe versie van Security Center aan

Genetec Inc., technologieleverancier van oplossingen voor unified security, openbare veiligheid, operations en business intelligence, heeft een nieuwe versie aangekondigd van haar unified security platform Security Center.

Wegiz belangrijke stap voor digitale beveiliging zorgsector

Wegiz belangrijke stap voor digitale beveiliging zorgsector

De kogel is door de kerk! In navolging van de Tweede Kamer stemde ook de Eerste Kamer op 19 april 2023 vóór de Wet elektronische gegevensuitwisseling in de zorg (Wegiz). Dit houdt in dat de uitwisseling van patiëntgegevens tussen zorgaanbieders voortaan verplicht elektronisch verloopt.

DigiCert onderzoek onderstreept belang digitaal vertrouwen voor bedrijfsresultaten en klantloyaliteit

DigiCert onderzoek onderstreept belang digitaal vertrouwen voor bedrijfsresultaten en klantloyaliteit

DigiCert, de leverancier van digitaal vertrouwen, heeft het onderzoek 'Digitaal vertrouwen: de stand van zaken in 2022' gepubliceerd. Daaruit blijkt dat bijna de helft van de consumenten (47%) al eens is overgestapt naar een ander bedrijf doordat ze het vertrouwen in de digitale beveiliging van een bedrijf verloren. Als bedrijven hun digitaal vert1