neprihlásený Sobota, 21. júna 2025, dnes má meniny Alojz
Nissan vypol diaľkové ovládanie vozidiel cez Internet, boli ovládateľné kýmkoľvek

Značky: dopravabezpečnosť

DSL.sk, 25.2.2016


Japonská automobilka Nissan približne deň po zverejnení informácií o vážnom zanedbaní bezpečnosti v jej riešení Nissan Connect pre vzdialený prístup a ovládanie elektromobilu Nissan Leaf túto službu vypla.

Vozidlá Nissan Leaf so zabudovanou konektivitou sa cez mobilnú sieť pripájajú na internetové servery služby a následne umožňujú majiteľom zisťovať informácie o vozidle respektíve ovládať pár základných funkcií cez mobilnú aplikáciu odkiaľkoľvek.

Ako sme ale detailne informovali vo včerajšom článku, podľa zistení bezpečnostného experta Troya Hunta webové API rozhranie služby využívané mobilnou aplikáciou umožňovalo zisťovať informácie o elektromobile Nissan Leaf a zapínať v ňom klimatizáciu respektíve kúrenie len so znalosťou jeho VIN čísla.

VIN čísla sú podobne ako u iných vozidiel ale prakticky verejnou informáciou, keď sú umiestnené za predným sklom viditeľne zvonku.

Ako zistil a overil Hunt so spolupracovníkmi, riešenie nemalo nasadený žiadny spôsob bezpečnej autentifikácie. K prístupu tak nebolo potrebné zneužiť ani žiadnu bezpečnostnú zraniteľnosť alebo chybu a riešeniu jednoducho chýbala bezpečnosť.


Informácie o uskutočnených cestách získané len pomocou VIN (obrázok: Troy Hunt)



Hunt konkrétne demonštroval zapnutie a vypnutie klimatizácie respektíve kúrenia, zistenie stavu nabíjania a zistenie histórie ciest vozidla. V histórii ciest sa nenachádzajú informácie o polohe, dostupné informácie a ovládateľné funkcie tak podľa doterajších zistení nie sú kritické a najvážnejším prípadom je zrejme možnosť zapnutia klimatizácie respektíve kúrenia. Útočník totiž môže ich zapínaním napríklad na noc míňať batériu vozidla.

Hunt informoval Nissan o probléme pred viac ako mesiacom. Keď na Internete identifikoval informácie o tomto zanedbaní aj od iných zdrojov a Nissan problém stále neodstránil, v stredu informácie zverejnil.


Demonštrácia zapnutia kúrenia v Nissane Leaf len na základe VIN-u (video: Troy Hunt)



Dnes Nissan podľa informácií Hunta službu vypol a vzdialený prístup tak prestal fungovať aj užívateľom aplikácie. Nissan v stanovisku pre BBC potvrdil, že problém sa týkal aj elektrickej dodávky Nissan eNV200.

Spoločnosť avizuje "veľmi skoré" sprístupnenie opravenej verzie služby a aplikácií.


      Zdieľaj na Twitteri



Najnovšie články:

Preskakovanie reklám zakázal aj Antik, v jednej verzii úplne zakázal pretáčanie aj dozadu
Smartfóny v EÚ musia byť oddnes trvácnejšie, vydržať pády a mať trvácnejšiu batériu
Zákaz preskakovania reklám na Markíze zavádza ďalší veľký operátor UPC, doteraz najhorším spôsobom
Súkromná misia na ISS sa opäť posúva
Zákaz TikToku v USA bol odložený o ďalších 90 dní
Sever Slovenska zasiahol plošný výpadok elektriny, dotkol sa stoviek tisíc ľudí
Facebook pridáva podporu prihlasovania bez hesla pomocou passkeys
SpaceX sa so Starship nedarí, ďalšia explodovala na Zemi
O2 oznámilo ďalšie malé zlepšenie pokrytia 5G
Orange neskôr umožní reklamy na Markíze preskočiť po 3 minútach


Diskusia:
                               
 

uz najali tipka ktory musi vsetky tie xmlka rucne vycentrovat!
Odpovedať Známka: 1.4 Hodnotiť:
 

...json
Odpovedať Známka: 6.2 Hodnotiť:
 

netreba, lebo uz maju tvar deravej susky.
Odpovedať Známka: 3.3 Hodnotiť:
 

Ale nooo, však im môže niekto zapnúť kúrenie pred odchodom, sa hodí v zime.... x(
Odpovedať Známka: 4.4 Hodnotiť:
 

A ja som to už chcel vyskúšať!Šoféri napr. v takom Nórsku by sa bežiacej klíme určite potešili...
Odpovedať Známka: 5.5 Hodnotiť:
 

Nechcem rypat ale klima sa bezne pouziva aj v zime pri odhmlievani, resp. na odstranenie vlhkosti z interieru vozidla. Samozrejme nie v rezime chladenia. Vyskusaj
Odpovedať Hodnotiť:
 

Áno,ale bohužiaľ poznám jedného šoféra,ktorému beží nonstop,zima-leto.A potom plače,že mu kórejčan veľa papká...To s nórmi som myslel len ako srandu,ale díky za upresnenie,nabudúce vyskúšam...
Odpovedať Hodnotiť:
 

Ked som spravne pochopil , zranitelnost bola cez API systemu Nissanu , Ked Nissan odstavil hlavny server , nazvyme to takto, tak utok by nemal bit realizovatelny . Predpokladam ze az taky tupci su neni ze tam je volna Java.

Odpovedať Známka: 2.0 Hodnotiť:
 

tupci su ti co chcu byt a skor by ich mali bit
Odpovedať Známka: 3.3 Hodnotiť:
 

Pán priekazný, keď je nové keďže?
Odpovedať Hodnotiť:

Pridať komentár