دستگاههای دارای اینترنت اشیاء (Internet-of-Things)، همهی صنایع را به سمت صنایع کامپیوتری سوق میدهند و موجب میشوند که مصرفکنندگان تصور کنند زندگی آنها با استفاده از دستگاههای هوشمند بسیار راحتتر خواهد شد.
قطعاْ، برخی دلایل خوب برای وصل بودن بعضی از دستگاهها به اینترنت وجود دارد. به طور مثال، روشن کردن AC از راه دور چند دقیقه قبل از رسیدن به خانه به جای اینکه آن را در کل روز در حالی که روشن است رها کنیم.
اما آیا لازم است که همه چیز به اینترنت متصل باشند؟
قطعاْ نه. یک مثال آخرین گزارش مشکلی است که در مورد یک دستگاه شوینده و ضدعفونیکننده هوشمند(تولید شده توسط شرکت آلمانی Miele) ، منتشر شده است.
دستگاه Miele Professional PG 8528، که در موسسات درمانی برای تمیز کردن و ضدعفونی کردن آزمایشگاهها و ابزارهای جراحی استفاده میشد، به یک آسیبپذیری پیمایش دایرکتوری وب سرور (Web Server Directory Traversal vulnerability) دچار است.
Jens Regel از شرکت مشاورهای آلمانی شیندلر اند ولف نقصی (CVE-2017-7240) را پیدا کرده است که اجازه میدهد یک مهاجمِ از راه دورِ بتواند به جای افرادی که از طرف سرور مجاز شناخته میشوند به دایرکتوری دسترسی داشته باشند.
پس از یک بار دسترسی، مهاجم میتواند که اطلاعات حساسی که در سرور ذخیره شدهاند را به دست آورده و حتی کد مخرب خودش را وارد کرده، از سرور بخواهد که آن را اجرا کند.
Regel توضیح داد: «وب سرورِ مربوطه «PST10 WebServer» معمولا به پورت ۸۰ گوش میکند و در معرض حملهی پیمایش دایرکتوری (Directory Traversal attack) است. همچنین یک مهاجم ممکن است از این موضوع برای دسترسی به اطلاعات حساس برای استفاده در حملات پس از آن سوءاستفاده کند»
Regel همچنین اثبات مفهوم (PoC) کد مخرب برای این آسیبپذیری را منتشر کرد، که این به این معناست که حالا هکر میتواند از این آسیبپذیری قبل از اینکه یک پچ (patch) عرضه شود، سوءاستفاده کند.
اجرا کردن این اکسپلویت(PoC) برای همگان راحت است:
GET /../../../../../../../../../../../../etc/shadow HTTP/1.1 to whatever IP the dishwasher has on the LAN.
اگرچه معلوم نیست که Miele از چه کتابخانه (library)هایی برای ساختن وب سرور استفاده کرده است، با توجه به سخنان Regel، او قادر است که به فایل سایهی سیستم تعبیهشده (embedded system's shadow file) – و با افزایش سطح دسترسی ، به هر فایلی درخواست دهد.
کارشناسان امنیتی، این آسیبپذیری را به صورت خصوصی برای Miele در نوامبر ۲۰۱۶ فاش کردند اما برای بیش از سه ماه پاسخی از سمت او دریافت نکردند. بنابراین، اینکه آیا پچی برای این آسبپذیری وجود دارد یا خیر و یا زمان مورد انتطار برای آن نامعلوم است.
بنابراین، بهترین انتخاب برای اینکه خود را ایمن نگه دارید، قطع کردن اتصال دستگاه از اینترنت تا زمانی است که پچ آن منتشر شود.