Sicherheitslücke: Forscherin kann smarte Futterstationen von Xiaomi übernehmen

Mit der smarten Tierfutterstation Furrytail von Xiaomi lassen sich nicht nur die eigenen Haustiere füttern. Rund 11.000 Geräte konnte eine Sicherheitsforscherin weltweit einsehen - und fernsteuern.

Artikel veröffentlicht am ,
Darf's ein bisschen mehr sein?
Darf's ein bisschen mehr sein? (Bild: Xiaomi)

Mit der smarten Tierfutterstation Furrytail von Xiaomi können Haustiere zu bestimmten Zeiten automatisch gefüttert werden, beispielsweise wenn der Tierhalter nicht zu Hause ist. Die Geräte sind allerdings schlecht gesichert. Durch Zufall stellte die russische Sicherheitsforscherin Anna Prosvetova fest, dass sie auf über 10.000 Furrytail-Geräte zugreifen konnte. Neben den Futterrationen hätte die Sicherheitsforscherin auch die Firmware der Geräte ändern können, schreibt das Onlinemagazin Zdnet. Die Futterstation Furrytail stammt zwar von dem gleichnamigen Hersteller, wird jedoch unter der Marke Xiaomi verkauft. Zuerst wurde darüber in dem russischen Blog Habr berichtet.

Stellenmarkt
  1. Mitarbeiterin / Mitarbeiter (w/m/d) Systembetreuung mit Schwerpunkt Buchhaltung
    Berliner Stadtreinigungsbetriebe (BSR), Berlin
  2. Spezialist Stammdatenmanagement Betriebsmittel (m/w/d)
    DRÄXLMAIER Group, Vilsbiburg bei Landshut
Detailsuche

Die rund 80 US-Dollar teure Futterstation Furrytail eignet sich für Hunde und Katzen. Per App lassen sich Futtermenge und Uhrzeiten einrichten. Über die API der Geräte konnte Prosvetova 10.950 aktive Furrytails weltweit sehen. Sie hätte die Haustiere der App-Besitzer auf Knopfdruck füttern können oder die Futterrationen ändern können, erklärte die Sicherheitsforscherin. Ein Passwort hätte sie dafür nicht benötigt. Zudem wäre es möglich, eine modifizierte Firmware auf die Geräte aufzuspielen und so dauerhaft zu übernehmen. Diese können dann beispielsweise für DDoS-Angriffe missbraucht werden.

Die Sicherheitsforscherin wollte zunächst keine weiteren Details zu den Sicherheitslücken veröffentlichen, um dem Hersteller die Möglichkeit zu geben, sie zu schließen. Gemeldet habe sie die Lücken vor rund einer Woche. Laut einer von Prosvetova veröffentlichten E-Mail, hat Furrytail ein Update angekündigt. Einen Bug Bounty erhalte die Sicherheitsforscherin jedoch nicht, heißt es in der E-Mail. Bisher habe der Hersteller kein entsprechendes Programm eingerichtet.

Nachtrag vom 29. Oktober 2019, 14:30 Uhr

Im Artikel wurde ursprünglich Xiaomi als Hersteller des Furrytail genannt, die Futterstation wird zwar unter der Marke Xiaomi verkauft, hergestellt wird das Gerät jedoch von Furrytail. Auf Nachfrage von Golem.de erklärte Xiaomi: "Die smarte Tierfutterstation Furrytail gehört nicht zu Xiaomis Produktplatte, sondern stammt von einem Dritthersteller". Die Sicherheitsforscherin habe sich zudem nicht an Xiaomi, sondern an den Furrytail-Hersteller gewandt. Xiaomi betreibe bereits seit 2013 ein Bug-Bounty-Programm.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Finanzierungsrunde
Onlyfans ist über 1 Milliarde US-Dollar wert

Prominente, Influencer und Erotikfilmstars zeigen sich hier freizügig. Der Umsatz von Onlyfans steigt derzeit stark an.

Finanzierungsrunde: Onlyfans ist über 1 Milliarde US-Dollar wert
Artikel
  1. Netflix: Warum so viele Serien nur zwei Staffeln lang laufen
    Netflix
    Warum so viele Serien nur zwei Staffeln lang laufen

    Die Superhelden-Serie Jupiter's Legacy war bei ihrem Start ein Erfolg bei Netflix. Jetzt wurde sie eingestellt. Wie entscheidet Netflix, ob eine Serie verlängert wird?
    Von Peter Osteried

  2. CD Projekt Red: Update 1.23 für Cyberpunk 2077 mit CPU-Optimierungen
    CD Projekt Red
    Update 1.23 für Cyberpunk 2077 mit CPU-Optimierungen

    Kurz vor dem Neustart von Cyberpunk 2077 im Playstation Store hat CD Projekt Red das Update auf Version 1.23 veröffentlicht.

  3. Model S Plaid: Teslas Knight-Rider-Lenkrad könnte ergonomischer Krampf sein
    Model S Plaid
    Teslas Knight-Rider-Lenkrad könnte ergonomischer Krampf sein

    Das D-förmige Lenkrad im neuen Tesla Model S sorgt für Kontroversen. Erste Fahrer haben es ausprobiert und sind nicht glücklich damit.

interlingueX 29. Okt 2019

Fehlerprämie... aber nachdem Bug hier nix mit Schiffen zu tun...

interlingueX 29. Okt 2019

Ah so, ich dachte, bei Bonaverde kommen dann oben die rohen Hühnerfilets rein (oder was...

Geistesgegenwart 29. Okt 2019

Die Annahme dass das Telefonnetz in irgendeiner Weise sicherer sei als das Internet, ist...

Pierrick 28. Okt 2019

für den vollge... Vorgarten: Wenn Frauchen und Herrchen abwesend sind, die Ration auf das...


Folgen Sie uns
       


Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Schnäppchen • PS5 bei o2 bestellbar • Xbox Series X bei MM bestellbar 499,99€ • Breaking Deals (u. a. LG 75" Nanocell 8K 2.699€) • Corsair 32GB 3600 Kit 182,90€ • Ab 18 Uhr: Sharkoon Live Shopping: bis 40% Rabatt • PCGH Gaming-PC RX 6800 XT 2.500€ • Rabatt auf Geschenkkarten bei Amazon [Werbung]
    •  /