Slimme deurbel lekt wifi-wachtwoord

De Ring Video Doorbell is een slimme deurbel die je automatisch op de hoogte stelt als er iemand voor de deur staat. Het apparaat wordt hiervoor verbonden met het wifi-netwerk. De slimme deurbel blijkt echter een kwetsbaarheid te bevatten waarmee aanvallers het wachtwoord van dit wifi-netwerk kunnen achterhalen.

Dit melden beveiligingsonderzoekers van Pen Test Partners. De slimme deurbel van Ring is voorzien van een ingebouwde camera en microfoon. Gebruikers kunnen hierdoor via een app zien wie er voor hun deur staat, zonder hiervoor te hoeven opstaan. Ook kunnen zij via de ingebouwde microfoon in gesprek met de bezoeker. Het apparaat wordt aangesloten op het wifi-netwerk van gebruikers om gegevens door te sturen.

Eenvoudige configuratie

Ring Video Doorbell kan eenvoudig worden geïnstalleerd. Gebruikers schroeven het apparaat op de gewenste plek vast, waarna zij op de oranje knop aan de achterzijde van het apparaat klikken. Het apparaat is hierdoor via een speciale URL bereikbaar om deze te configureren en met het wifi-netwerk te verbinden. Het apparaat kan vervolgens worden aangestuurd via de mobiele app van Ring.

Pen Test Partners meldt dat het probleem zit in de oranje knop aan de achterzijde van het apparaat. Deze knop blijkt door aanvallers te kunnen worden misbruikt om allerlei informatie te achterhalen over het wifi-netwerk waarmee het apparaat is verbonden. De knop zit aan de achterzijde van de Ring Video Doorbell en is dan ook niet zichtbaar op het moment dat het apparaat is opgehangen. Doordat de slimme deurbel echter met slechts enkele schroeven wordt bevestigd is het voor aanvallers een koud kunstje deze van de muur te halen om de configuratieknop toegankelijk te maken.

Access point mode

Door op de oranje knop te klikken wordt de Ring Video Doorbell in access point (AP) mode gezet. Dit geeft gebruikers de mogelijkheid via een speciale URL toegang te krijgen tot het apparaat om deze te configureren. Ook aanvallers kunnen echter via deze URL toegang krijgen tot het apparaat, waarna zij deze kunnen doorzoeken op het wifi-wachtwoord. Dit wachtwoord blijkt namelijk in een onversleuteld bestand te worden opgeslagen.

Pen Test Partners is erg lovend over de reactie van Ring en stelt dat het bedrijf binnen enkele minuten op de bugmelding heeft gereageerd. Het bedrijf heeft inmiddels een patch uitgebracht waarin het probleem wordt verholpen. Gebruikers worden dan ook geadviseerd het apparaat zo snel mogelijk te updaten. Ring stelt dat het lek voor zover bekend niet is misbruikt.

Lees ook
Qualys introduceert geavanceerde herstelopties om risico’s van kwetsbaarheden te beperken

Qualys introduceert geavanceerde herstelopties om risico’s van kwetsbaarheden te beperken

Qualys voegt vandaag Advanced Remediation toe aan het Qualys Cloud Platform. Organisaties kunnen door deze geavanceerde herstelopties, naast het patchen van besturingssystemen en applicaties van derden en het implementeren van aangepaste software, nu ook misconfiguraties van IT-middelen verhelpen.

WatchGuard voegt wifibeheer toe aan WatchGuard Cloud

WatchGuard voegt wifibeheer toe aan WatchGuard Cloud

WatchGuard Technologies heeft het securitymanagementplatform WatchGuard Cloud uitgebreid met mogelijkheden voor het beheer van wifi-accesspoints. Daardoor kunnen zij voortaan alle WatchGuard-oplossingen beheren vanuit een enkele centrale beheeromgeving. Ook kondigt het bedrijf nieuwe accesspoints aan met ondersteuning voor wifi 6.

C2 Transfer: veilige bestandsoverdracht voor bedrijven en teams

C2 Transfer: veilige bestandsoverdracht voor bedrijven en teams

Synology heeft de beschikbaarheid van C2 Transfer aangekondigd, een nieuwe cloudoplossing voor veilige overdracht van bestanden tussen bedrijven en hun klanten, partners en andere externe partijen.