Trois chercheurs en cybersécurité indépendants — Sammy Azdoufal, Andreas Makris et Kevin Finisterre — ont identifié 14 vulnérabilités critiques dans l'infrastructure qui soutient les tondeuses robotisées de Mammotion. Ces vulnérabilités auraient pu exposer jusqu'à 337 000 comptes utilisateurs, permettre l'accès aux réseaux connectés, et même permettre le contrôle à distance des appareils. Les chercheurs se sont concentrés sur l'application mobile de Mammotion, qui contrôle les tondeuses, et ont découvert une méthode pour accéder à un compte administrateur sur l'infrastructure cloud de l'entreprise en utilisant seulement deux requêtes non authentifiées. Leurs découvertes ont été détaillées dans un rapport mettant en lumière l'ensemble des vulnérabilités qu'ils ont découvertes.
Les chercheurs ont démontré les risques en effectuant une attaque d'hacking de compte sur une tondeuse robotisée qu'ils possédaient, affirmant avoir atteint un contrôle quasi complet de l'appareil. Ils pouvaient ainsi opérer à distance le robot et visionner les images capturées par la caméra. Bien qu'ils n'aient pas exploré entièrement tous les services cloud exposés, ils ont décrit une surface d'attaque considérable, estimant qu'il serait possible d'accéder à 337 000 comptes utilisateurs sans authentification. Ces comptes étaient répartis sur quatre serveurs régionaux, un serveur étant situé dans l'Union européenne et desservant 85 pays, avec une concentration notable en Allemagne, en France et en Suède. Environ 49 000 de ces comptes étaient liés à des utilisateurs français.
L'accès découvert par les chercheurs leur a permis de récupérer des informations réseau sensibles à partir de chaque appareil, telles que les coordonnées GPS, les adresses IP locales, les adresses MAC, les numéros IMEI des connexions mobiles, les identifiants SSID des réseaux Wi-Fi domestiques, et les numéros IMSI des cartes SIM — sans vérification de propriété. Ils ont également identifié 46 785 stations RTK (Real-Time Kinematic), utilisées pour améliorer la précision du GPS pour les tondeuses robotisées, et ont découvert que les clés de chiffrement RSA-2048 de ces stations pouvaient être récupérées sans vérification. Ces stations RTK sont souvent vendues par Mammotion et d'autres fabricants en tant qu'accessoires.
L'une des vulnérabilités les plus préoccupantes concernait l'accès cloud de Mammotion. Les chercheurs ont découvert que l'application de l'entreprise faisait référence à un point de terminaison connecté à un serveur en Chine, qui fournissait un mot de passe à usage unique (OTP) sans nécessiter d'authentification ou d'un jeton. Cet OTP, normalement utilisé pour le réinitialisation de mot de passe, n'avait pas de limite de temps et était toujours disponible pour le compte administrateur. Cela signifiait que, avec seulement deux requêtes HTTP non authentifiées, les chercheurs pouvaient accéder au compte administrateur, contournant ainsi les mesures de sécurité standard.
À la suite du rapport, Mammotion a reconnu les découvertes des chercheurs et a déclaré avoir mis en œuvre des « mesures de protection ». Cependant, l'entreprise a refusé d'établir un canal technique officiel pour la divulgation responsable, malgré son travail avec des institutions de sécurité externes. Bien qu'elle ait corrigé les vulnérabilités les plus graves, trois problèmes restaient non résolus, notamment un secret codé en dur dans un fichier JavaScript public, un processus d'inscription client pouvant être exploité pour le phishing, et des sous-domaines internes accessibles via le DNS public. Mammotion n'a pas répondu aux demandes supplémentaires depuis qu'elle a été contactée le 24 août.
Des chercheurs en cybersécurité identifient des vulnérabilités critiques dans les tondeuses Mammotion
Contenu réécrit par une IA à partir de sources de presseComment ça marche
cybersecurityvulnerabilitiesmammotiondata-exposureremote-controlsecurity-breach
Sources d'origine :
- 🇫🇷Next



