Det er den tyske storprodusenten Osram som har fått sitt smartlyssystem Lightify analysert av sikkerhetsselskapet Rapid7. Flere og tildels alvorlige hull ble funnet. Det skriver selskapets utredningsleder Deral Heiland i en bloggartikkel.
Det er to varianter av Lightify som er analysert, og det er Pro-versjonen beregnet for bedriftsmarkedet som har de verste sikkerhetshullene. Det verste scenariet innebærer å kunne bruke Lightify til å ta kontroll over nettverket og klientene til en kunde med lyssystemet installert.
Basalt sett er det snakk om en sårbarhet i administrasjonskonsollen som åpner for å bruke kryss-script til å putte JavaScript eller HTML-kode inn i administrasjonskonsollen for en angriper.
Denne fremmede skadevarekoden kan så brukes til å ta kontroll over lysoppsettet, som i og for seg er ille nok. Men siden denne konsollen er installert innenfor det trådløse nettverket til kunden i en tiltrodd klient, kan skadevaren brukes til å ta kontroll over hele eller deler av det trådløse nettverket og klienter koplet til det.
Derfra kan enheter fjernstyres og data hentes ut eller endres. Heiland bruker et eksempel der en slik kode brukes til å gi seg ut for å være en medarbeider og kunne hente sensitiv informasjon med metoder som minner om sosial manipulering.
De enkelte lyselementene (avanserte lyspærene) skal i teorien kunne sikres med bruk av den trådløse krypteringsprokollen WPA2. Imidlertid var dette satt opp slik at kun få tall og bokstavkombinasjoner var tillatt å bruke. Dermed kunne enkle passordknekkeverktøy bryte seg inn i den enkelte pære og dermed nettverket på 2 til 5 timer.
Også forbrukerversjonen av Lightify hadde et par småfeil, men her var effekten i høyden å fjernstyre lyset.
Osram Lightify tilhører produktene som kommer inn under Tingenes Internett, og er basert på ZigBee-protokollen for små, personlige trådløse nettverk. Det er snakk om flere forskjellige belysningsløsninger for inne- og utebruk, både for forbruker- og det profesjonelle markedet. En kombinasjon av WLAN og ZigBee brukes for kontroll, styring og automasjon, og hele systemet skal kunne settes opp fra en PC og kontrolleres av en mobil-app.
Selskapet har selv bidratt til sikkerhetsgjennomgangen. De har selv tettet de fleste av sikkerhetshullene etter at de fikk tilgang til sikkerhetsanalysen før den ble offentliggjort av Rapid7. Disse fiksene rulles ut til kundene i en stor oppdatering nå i august.
Osram hevder også at enkelte av hullene som er avdekket av Rapid7 ikke ligger i selskapets programvare, men gjelder svakheter i selve ZigBee-protokollen. Produsentalliansen bak ZigBee utfordres til å tette disse med bistand fra Osram.
- Kilde: CW.no


















