Slimme deurbel lekt wifi-wachtwoord

De Ring Video Doorbell is een slimme deurbel die je automatisch op de hoogte stelt als er iemand voor de deur staat. Het apparaat wordt hiervoor verbonden met het wifi-netwerk. De slimme deurbel blijkt echter een kwetsbaarheid te bevatten waarmee aanvallers het wachtwoord van dit wifi-netwerk kunnen achterhalen.

Dit melden beveiligingsonderzoekers van Pen Test Partners. De slimme deurbel van Ring is voorzien van een ingebouwde camera en microfoon. Gebruikers kunnen hierdoor via een app zien wie er voor hun deur staat, zonder hiervoor te hoeven opstaan. Ook kunnen zij via de ingebouwde microfoon in gesprek met de bezoeker. Het apparaat wordt aangesloten op het wifi-netwerk van gebruikers om gegevens door te sturen.

Eenvoudige configuratie

Ring Video Doorbell kan eenvoudig worden geïnstalleerd. Gebruikers schroeven het apparaat op de gewenste plek vast, waarna zij op de oranje knop aan de achterzijde van het apparaat klikken. Het apparaat is hierdoor via een speciale URL bereikbaar om deze te configureren en met het wifi-netwerk te verbinden. Het apparaat kan vervolgens worden aangestuurd via de mobiele app van Ring.

Pen Test Partners meldt dat het probleem zit in de oranje knop aan de achterzijde van het apparaat. Deze knop blijkt door aanvallers te kunnen worden misbruikt om allerlei informatie te achterhalen over het wifi-netwerk waarmee het apparaat is verbonden. De knop zit aan de achterzijde van de Ring Video Doorbell en is dan ook niet zichtbaar op het moment dat het apparaat is opgehangen. Doordat de slimme deurbel echter met slechts enkele schroeven wordt bevestigd is het voor aanvallers een koud kunstje deze van de muur te halen om de configuratieknop toegankelijk te maken.

Access point mode

Door op de oranje knop te klikken wordt de Ring Video Doorbell in access point (AP) mode gezet. Dit geeft gebruikers de mogelijkheid via een speciale URL toegang te krijgen tot het apparaat om deze te configureren. Ook aanvallers kunnen echter via deze URL toegang krijgen tot het apparaat, waarna zij deze kunnen doorzoeken op het wifi-wachtwoord. Dit wachtwoord blijkt namelijk in een onversleuteld bestand te worden opgeslagen.

Pen Test Partners is erg lovend over de reactie van Ring en stelt dat het bedrijf binnen enkele minuten op de bugmelding heeft gereageerd. Het bedrijf heeft inmiddels een patch uitgebracht waarin het probleem wordt verholpen. Gebruikers worden dan ook geadviseerd het apparaat zo snel mogelijk te updaten. Ring stelt dat het lek voor zover bekend niet is misbruikt.

Lees ook
Aerohive verscheept 500.000ste controlerloze wifi access point

Aerohive verscheept 500.000ste controlerloze wifi access point

De leverancier van op cloud gebaseerde mobiele netwerkoplossingen Aerohive Networks heeft de  500.000ste access point  uitgeleverd. In totaal zijn er in het afgelopen jaar 4000 nieuwe gebruikers in de zorgsector, bij winkelbedrijven en in het onderwijs bijgekomen. In 2006 ontwikkelde Aerohive een draadloze LAN architectuur zonder centrale contro1

HP levert McAfee LiveSafe standaard op nieuwe HP-computers

HP levert McAfee LiveSafe standaard op nieuwe HP-computers

HP gaat McAfee LiveSafe service standaard wereldwijd als ‘pre-install’ meeleveren met nieuwe consumentenpc’s en zakelijke pc’s. McAfee LiveSafe is een ‘cross-device’ beveiligingsdienst die de data, identiteitsgegevens en alle pc’s, Macs, smartphones en tablets van gebruikers beschermt. “We staan aan de vooravond van een nieuw computertijdperk, wa1