Zum Hauptinhalt Zur Navigation Zur Suche

Drohnenhersteller: DJI vergisst TLS-Schlüssel und Firmwarekeys auf Github

DJI reiht sich ein in die unrühmliche Liste von Unternehmen mit ungeschützten S3-Buckets und privaten Zertifikaten auf Github. Betroffen von dem Leak sind Führerscheindaten, Reisepässe und Logs von Flügen.
/ Hauke Gierow
5 Kommentare Auf Google folgen (öffnet im neuen Fenster)
Die DJI Mavic Pro (Bild: Tobias Költzsch/Golem.de)
Die DJI Mavic Pro Bild: Tobias Költzsch/Golem.de

Der chinesische Drohnenhersteller DJI hat über mehrere Jahre hinweg vertrauliche Informationen in seinem Github-Repository verraten. Unter den Informationen waren ein privates Wildcard-Zertifikat für *.dji.com. Auch zahlreiche Kundeninformationen sollen verraten worden sein – diese allerdings in einem unzureichend gesicherten S3-Bucket.

Angreifer hätten das Wildcard-Zertifikat nutzen können, um legitim aussehende Kopien von DJIs Webseite aufzusetzen. Diese hätten zum Beispiel für eine Phishing-Kampagne genutzt werden können. Außerdem hätte der verschlüsselte Webseitentraffic mitgeschnitten und entschlüsselt werden können.

DJI Mavic Pro – Hands On
DJI Mavic Pro – Hands On (01:21)

Gefunden wurden die Informationen vom Sicherheitsforscher Kevin Finisterre in einem Github-Repo von DJI. Neben dem Zertifikat fanden sich dort AWS-Schlüssel für Amazons Cloudinfrastruktur und ein AES-Schlüssel, der angeblich zum Code-Signing genutzt wurde. Seine Ergebnisse hat er in einem 18-seitigen PDF veröffentlicht(öffnet im neuen Fenster).

Unverschlüsselte Fluglogs und Ausweiskopien im Netz

Finisterre beschreibt das Ausmaß der veröffentlichten Daten wie folgt: "Ich habe unverschlüsselte Fluglogs gesehen, Scans von Pässen, Führerscheinen und Personalausweisen." Immerhin wurden in jüngster Zeit offenbar einige zusätzliche Maßnahmen zur Absicherung getroffen, wobei auch diese nach dem Stand der Technik unzureichend sind: "Es sollte angemerkt werden, dass neuere Logdateien und andere persönliche Daten mit einem statischen OpenSSL-Passwort gesichert wurden, so dass zumindest einige der Daten theoretisch zumindest etwas vor neugierigen Augen geschützt wurden".

DJI wollte dem Hacker nach dessen Angaben im Rahmen eines Bug-Bounty-Programms zunächst rund 30.000 US-Dollar zahlen. Doch nach Auseinandersetzungen über ein Verschwiegenheitsabkommen entschied Finisterre sich, seine Erkenntnisse öffentlich zu machen. DJI gestand die Sicherheitsprobleme auch auf Anfrage von The Register(öffnet im neuen Fenster) ein und arbeitet nach eigenen Angaben mit Sicherheitsexperten zusammen, um die Probleme vollständig zu lösen. Das kompromittierte Zertifikat wurde bereits ausgetauscht.


Relevante Themen