Abo
  • IT-Karriere:

Drohnenhersteller: DJI vergisst TLS-Schlüssel und Firmwarekeys auf Github

DJI reiht sich ein in die unrühmliche Liste von Unternehmen mit ungeschützten S3-Buckets und privaten Zertifikaten auf Github. Betroffen von dem Leak sind Führerscheindaten, Reisepässe und Logs von Flügen.

Artikel veröffentlicht am ,
Die DJI Mavic Pro
Die DJI Mavic Pro (Bild: Tobias Költzsch/Golem.de)

Der chinesische Drohnenhersteller DJI hat über mehrere Jahre hinweg vertrauliche Informationen in seinem Github-Repository verraten. Unter den Informationen waren ein privates Wildcard-Zertifikat für *.dji.com. Auch zahlreiche Kundeninformationen sollen verraten worden sein - diese allerdings in einem unzureichend gesicherten S3-Bucket.

Stellenmarkt
  1. Consors Finanz BNP Paribas, München
  2. BSH Hausgeräte GmbH, Giengen

Angreifer hätten das Wildcard-Zertifikat nutzen können, um legitim aussehende Kopien von DJIs Webseite aufzusetzen. Diese hätten zum Beispiel für eine Phishing-Kampagne genutzt werden können. Außerdem hätte der verschlüsselte Webseitentraffic mitgeschnitten und entschlüsselt werden können.

Gefunden wurden die Informationen vom Sicherheitsforscher Kevin Finisterre in einem Github-Repo von DJI. Neben dem Zertifikat fanden sich dort AWS-Schlüssel für Amazons Cloudinfrastruktur und ein AES-Schlüssel, der angeblich zum Code-Signing genutzt wurde. Seine Ergebnisse hat er in einem 18-seitigen PDF veröffentlicht.

Unverschlüsselte Fluglogs und Ausweiskopien im Netz

Finisterre beschreibt das Ausmaß der veröffentlichten Daten wie folgt: "Ich habe unverschlüsselte Fluglogs gesehen, Scans von Pässen, Führerscheinen und Personalausweisen." Immerhin wurden in jüngster Zeit offenbar einige zusätzliche Maßnahmen zur Absicherung getroffen, wobei auch diese nach dem Stand der Technik unzureichend sind: "Es sollte angemerkt werden, dass neuere Logdateien und andere persönliche Daten mit einem statischen OpenSSL-Passwort gesichert wurden, so dass zumindest einige der Daten theoretisch zumindest etwas vor neugierigen Augen geschützt wurden".

DJI wollte dem Hacker nach dessen Angaben im Rahmen eines Bug-Bounty-Programms zunächst rund 30.000 US-Dollar zahlen. Doch nach Auseinandersetzungen über ein Verschwiegenheitsabkommen entschied Finisterre sich, seine Erkenntnisse öffentlich zu machen. DJI gestand die Sicherheitsprobleme auch auf Anfrage von The Register ein und arbeitet nach eigenen Angaben mit Sicherheitsexperten zusammen, um die Probleme vollständig zu lösen. Das kompromittierte Zertifikat wurde bereits ausgetauscht.



Anzeige
Spiele-Angebote
  1. 229,00€
  2. 44,99€
  3. (-78%) 11,00€

uschatko 20. Nov 2017

Grob falsch die Aussage, nur wenn man so dumm war jedes Update mitzumachen oder das Ding...


Folgen Sie uns
       


Lenovo Ideapad S540 - Hands on (Ifa 2019)

Das Ideapad S540 hat ein fast unsichtbares Touchpad, das einige Schwierigkeiten bereitet. Doch ist das Gerät trotzdem ein gutes Ryzen-Notebook? Golem.de schaut es sich an.

Lenovo Ideapad S540 - Hands on (Ifa 2019) Video aufrufen
MINT: Werden Frauen überfördert?
MINT
Werden Frauen überfördert?

Es gibt hierzulande einige Förderprogramme, die mehr Frauen für MINT begeistern und in IT-Berufe bringen möchten. Werden Männer dadurch benachteiligt?
Von Valerie Lux

  1. Recruiting Wenn das eigene Wachstum zur Herausforderung wird
  2. Recruiting Alle Einstellungsprozesse sind fehlerhaft
  3. LoL Was ein E-Sport-Trainer können muss

Verkehrssicherheit: Die Lehren aus dem tödlichen SUV-Unfall
Verkehrssicherheit
Die Lehren aus dem tödlichen SUV-Unfall

Soll man tonnenschwere SUV aus den Innenstädten verbannen? Oder sollten technische Systeme schärfer in die Fahrzeugsteuerung eingreifen? Nach einem Unfall mit vier Toten in Berlin mangelt es nicht an radikalen Vorschlägen.
Eine Analyse von Friedhelm Greis

  1. Torc Robotics Daimler-Tochter testet selbstfahrende Lkw
  2. Edag Citybot Wandelbares Auto mit Rucksackmodulen gegen Verkehrsprobleme
  3. Tusimple UPS testet automatisiert fahrende Lkw

Astronomie: K2-18b ist weder eine zweite Erde noch super
Astronomie
K2-18b ist weder eine zweite Erde noch super

Die Realität sieht anders aus, als manche Überschrift vermuten lässt. Die neue Entdeckung von Wasser auf einem Exoplaneten deutet nicht auf Leben hin, dafür aber auf Probleme im Wissenschaftsbetrieb.
Von Frank Wunderlich-Pfeiffer

  1. Interview Heino Falcke "Wir machen Wettermodelle für schwarze Löcher"

    •  /