• IT-Karriere:
  • Services:

Sicherheitslücke: Forscherin kann smarte Futterstationen von Xiaomi übernehmen

Mit der smarten Tierfutterstation Furrytail von Xiaomi lassen sich nicht nur die eigenen Haustiere füttern. Rund 11.000 Geräte konnte eine Sicherheitsforscherin weltweit einsehen - und fernsteuern.

Artikel veröffentlicht am ,
Darf's ein bisschen mehr sein?
Darf's ein bisschen mehr sein? (Bild: Xiaomi)

Mit der smarten Tierfutterstation Furrytail von Xiaomi können Haustiere zu bestimmten Zeiten automatisch gefüttert werden, beispielsweise wenn der Tierhalter nicht zu Hause ist. Die Geräte sind allerdings schlecht gesichert. Durch Zufall stellte die russische Sicherheitsforscherin Anna Prosvetova fest, dass sie auf über 10.000 Furrytail-Geräte zugreifen konnte. Neben den Futterrationen hätte die Sicherheitsforscherin auch die Firmware der Geräte ändern können, schreibt das Onlinemagazin Zdnet. Die Futterstation Furrytail stammt zwar von dem gleichnamigen Hersteller, wird jedoch unter der Marke Xiaomi verkauft. Zuerst wurde darüber in dem russischen Blog Habr berichtet.

Stellenmarkt
  1. Versicherungskammer Bayern Versicherungsanstalt des öffentlichen Rechts, München
  2. Tönnies Business Solutions GmbH, Rheda-Wiedenbrück,Markt

Die rund 80 US-Dollar teure Futterstation Furrytail eignet sich für Hunde und Katzen. Per App lassen sich Futtermenge und Uhrzeiten einrichten. Über die API der Geräte konnte Prosvetova 10.950 aktive Furrytails weltweit sehen. Sie hätte die Haustiere der App-Besitzer auf Knopfdruck füttern können oder die Futterrationen ändern können, erklärte die Sicherheitsforscherin. Ein Passwort hätte sie dafür nicht benötigt. Zudem wäre es möglich, eine modifizierte Firmware auf die Geräte aufzuspielen und so dauerhaft zu übernehmen. Diese können dann beispielsweise für DDoS-Angriffe missbraucht werden.

Die Sicherheitsforscherin wollte zunächst keine weiteren Details zu den Sicherheitslücken veröffentlichen, um dem Hersteller die Möglichkeit zu geben, sie zu schließen. Gemeldet habe sie die Lücken vor rund einer Woche. Laut einer von Prosvetova veröffentlichten E-Mail, hat Furrytail ein Update angekündigt. Einen Bug Bounty erhalte die Sicherheitsforscherin jedoch nicht, heißt es in der E-Mail. Bisher habe der Hersteller kein entsprechendes Programm eingerichtet.

Nachtrag vom 29. Oktober 2019, 14:30 Uhr

Im Artikel wurde ursprünglich Xiaomi als Hersteller des Furrytail genannt, die Futterstation wird zwar unter der Marke Xiaomi verkauft, hergestellt wird das Gerät jedoch von Furrytail. Auf Nachfrage von Golem.de erklärte Xiaomi: "Die smarte Tierfutterstation Furrytail gehört nicht zu Xiaomis Produktplatte, sondern stammt von einem Dritthersteller". Die Sicherheitsforscherin habe sich zudem nicht an Xiaomi, sondern an den Furrytail-Hersteller gewandt. Xiaomi betreibe bereits seit 2013 ein Bug-Bounty-Programm.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Spiele-Angebote
  1. 4,87€
  2. 22,99€

interlingueX 29. Okt 2019

Fehlerprämie... aber nachdem Bug hier nix mit Schiffen zu tun...

interlingueX 29. Okt 2019

Ah so, ich dachte, bei Bonaverde kommen dann oben die rohen Hühnerfilets rein (oder was...

Geistesgegenwart 29. Okt 2019

Die Annahme dass das Telefonnetz in irgendeiner Weise sicherer sei als das Internet, ist...

Pierrick 28. Okt 2019

für den vollge... Vorgarten: Wenn Frauchen und Herrchen abwesend sind, die Ration auf das...


Folgen Sie uns
       


Xbox Series X - Hands on

Golem.de konnte die Xbox Series X bereits ausprobieren und stellt die Konsole vor. Außerdem zeigen wir, wie Quick Resume funktioniert - und die Ladezeiten.

Xbox Series X - Hands on Video aufrufen
    •  /