关闭广告

玩家用PS5手柄意外获得6700台大疆扫地机器人控制权:实时视频流泄露 官方回应

快科技260人阅读

快科技2月24日消息,近日,一名DIY爱好者试图用PS5游戏手柄控制自家大疆(DJI)Romo扫地机器人时,意外触发严重安全漏洞,导致全球约6700台该型号机器人遭未授权访问,可被查看实时摄像头画面、获取家庭2D楼层平面图,甚至定位设备位置。

此事经The Verge曝光后,大疆官方作出回应,称已完成漏洞修复。

发现该漏洞的是萨米·阿兹杜法尔(Sammy Azdoufal)。他向媒体表示,自己初衷只是觉得用PS5手柄控制新入手的大疆Romo很有趣,便用Claude Code软件逆向工程了机器人与大疆服务器的通信协议,自制了一款远程控制应用。

令人意外的是,这款应用连接服务器后出现权限失控,他仅提取了自家设备的私有令牌,便获得了全球约7000台Romo的响应。

The Verge记者现场见证了漏洞演示。9分钟内,阿兹杜法尔的电脑就记录了24个国家的6700台大疆设备,收集到10万余条设备消息,涵盖设备序列号、清洁房间、所见场景、行驶距离、充电时间及遇到的障碍物等。


托马斯居住空间的两张地图,上方是从DJI服务器获取的未经身份验证的地图;下方是房主在自己手机上看到的地图。

仅凭同事托马斯·里克(Thomas Ricker)提供的14位设备序列号,便能精准查看机器人正在清洁客厅、剩余80%电量的状态,还能获取同事家的精准楼层平面图。


阿兹杜法尔说他可以远程控制扫地机器人,并通过互联网观看实时视频。

此外,他还能绕过自身机器人的安全PIN码查看实时画面,甚至将一款只读版应用分享给法国一名IT咨询公司CTO贡扎格·丹布里库尔(Gonzague Dambricourt),对方在未配对设备的情况下,也能远程查看自家Romo的摄像头画面。

阿兹杜法尔强调,自己并未入侵大疆服务器,"我没有违反任何规则,没有破解、暴力破解任何系统",只是他提取的自家设备私有令牌,本应用于验证自身设备访问权限的密钥,被大疆服务器误判为通用权限,进而泄露了全球数千台设备的数据。

他还透露,自己每次关闭工具都会清除所有获取的数据,并未滥用漏洞侵犯他人隐私。

以下是大疆声明全文:

大疆(DJI)于1月下旬通过内部审查发现了一个影响大疆 DJI Home 的漏洞,并立即启动修复工作。该问题通过两次更新得到解决,首次补丁于2月8日部署,后续更新于2月10日完成。修复程序已自动部署,无需用户进行任何操作。

该漏洞属于后端权限验证问题,影响设备与服务器之间基于MQTT协议的通信。尽管此问题在理论上存在未经授权访问ROMO设备实时视频的可能性,但我方调查确认,实际发生此类情况的概率极低。

几乎所有已查明的相关行为,均为独立安全研究人员出于上报目的对自有设备进行的测试,仅存在极少数潜在例外情况。

首次补丁已针对该漏洞进行修复,但尚未在所有服务节点全面生效;第二次补丁则重新启用并重启了剩余服务节点。目前问题已完全解决,无证据表明造成了大范围影响。此次事件并非传输加密问题:ROMO 设备与服务器之间的通信从未以明文传输,始终通过 TLS 协议加密。与 ROMO 设备(例如位于欧洲的设备)相关的数据存储在美国的 AWS 云基础设施上。

大疆在数据隐私与安全方面坚持严格标准,并建立了识别和处理潜在漏洞的完善流程。公司已采用行业标准加密技术,并运营着长期运行的漏洞奖励计划。作为标准的事后修复流程的一部分,我们已审核通过该计划联系我们的独立安全研究人员所提供的发现与建议。大疆将持续实施更多安全增强措施,不断提升安全防护能力。



版权与免责声明:本文内容转载自其他媒体,目的在于传递更多信息,不代表本网观点或立场,不承担此类作品侵权行为的自己责任及连带责任。
猜你喜欢
精彩推荐

请“村长”当副总裁、拿下7000台订单,何小鹏:汇天飞行汽车2026年将量产

时代财经 浏览 479

标普将全球最大稳定币运营商Tether资产评级下调至最低等,质疑挂钩美元能力

华尔街见闻官方 浏览 419

易三方/云辇-A/2.0T 腾势N8L售29.98万元起

网易汽车 浏览 455

乐道汽车全年累计交付破10万台 成交均价升至25万+

网易汽车 浏览 318

台"看守内阁"官员摆烂 媒体人:他们没把赖清德放眼里

海峡导报社 浏览 3487

中金公司评美联储降息:3月过早,5月不迟

网易财经 浏览 3115

关键邦选举印人党"罕见胜利" 莫迪重掌政治主动

环球网资讯 浏览 42

华语乐坛,困在怀旧里

虎嗅APP 浏览 374

150-165cm,小个子秋天这么穿好看到爆!

Yuki女人故事 浏览 493

外套里面穿什么?这8件“姐感内搭”高级又好看

LinkFashion 浏览 466

说它抄袭,打脸了吧

独立鱼 浏览 308

以色列再次延长对半岛电视台运营禁令

上观新闻 浏览 264

去成都才发现:太古里都是“下衣失踪”穿搭,露大腿秀身材,好美

潮人志Fashion 浏览 3517

逆天大瓜!孙楠和那英嘴对嘴亲吻!就是不知道对方的另一半怎么想

娱乐白名单 浏览 2896

亚冠激烈冲突!米内罗点球破门,10人互相推搡,柔佛门将贴脸怒吼

奥拜尔 浏览 451

111年之耻!巴西首次2比0领先却失利,安切洛蒂亲手揪出罪人

奥拜尔 浏览 451

闫学晶品牌终止合作账号被禁 老底全翻出来爆炒

小娱乐悠悠 浏览 309

京东工业港股上市首日平收,收报14港元/股,为刘强东第六家上市公司

红星资本局 浏览 387

沙特,一部活色生香的《一千零一夜》

时尚COSMO 浏览 464

“调改”难挽颓势,永辉超市减持红旗连锁套现8100万,去年已清仓式减持中百集团

红星资本局 浏览 461

以军称“接近”瓦解哈马斯在拉法的军事力量

环球网资讯 浏览 3358
本站所有信息收集于互联网,如本站收集信息侵权,请联系我们及时删除
Copyright © 2020-2024,版权所有 xingchentong.com
沪ICP备20017958号-8