Productos FTTH

Tienda FFTH

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Ingeniero recibe 30.000 dólares por descubrir una vulnerabilidad que afecta a 7.000 robots aspiradores


Un ingeniero de software recibe acceso a 7.000 aspiradoras robot DJI Romo mientras experimentaba con la idea de usar un mando de videojuegos para controlar su aspiradora robótica. Recibió 30.000 dólares de DJI por un descubrimiento no revelado.

La historia comenzó cuando el ingeniero, identificado solo como "Lorenz", quería controlar su aspiradora robot con un mando de PS5. Durante el proceso, descubrió una vulnerabilidad que le permitió acceder a miles de dispositivos similares.

DJI, el fabricante de la aspiradora, recompensó a Lorenz con 30.000 dólares como parte de su programa de recompensas por errores, aunque no se han revelado detalles específicos sobre la vulnerabilidad.




  • Un ingeniero de software obtuvo acceso a 7.000 aspiradoras robot DJI Romo mientras experimentaba con la idea de usar un mando de videojuegos para controlar su aspiradora robótica. Recibió 30.000 dólares de DJI por un descubrimiento no revelado.
  • El entusiasta, que solo quería manejar su aspiradora robot con un controlador de PS5, terminó descubriendo una vulnerabilidad que afectaba a miles de dispositivos. DJI recompensó su hallazgo a través de su programa de recompensas por errores, aunque no se han dado detalles sobre la naturaleza exacta del fallo de seguridad.



Un ingeniero de software obtuvo acceso a 7.000 robots aspiradores Romo de DJI mientras experimentaba con la idea de usar un mando de videojuegos para controlar su aspiradora robótica. Como recompensa, DJI le entregó $30.000 por un hallazgo no revelado.

El incidente ocurrió cuando el ingeniero, que prefiere mantenerse en el anonimato, intentaba modificar el firmware de su aspiradora Romo para añadirle nuevas funciones. Durante el proceso, descubrió una vulnerabilidad que le permitió acceder a los dispositivos de otros usuarios sin su consentimiento.

Según explicó, la falla de seguridad estaba relacionada con la autenticación en la nube de DJI, que no verificaba correctamente las credenciales en ciertas solicitudes. Esto le dio acceso a datos sensibles, como la ubicación en tiempo real de los robots, así como la capacidad de enviar comandos remotos a los dispositivos.

Tras reportar el problema a DJI a través de su programa de recompensas por errores (bug bounty), la compañía confirmó la vulnerabilidad y le otorgó la recompensa. Aunque no se han revelado detalles técnicos completos, fuentes cercanas al caso sugieren que el fallo podría haber permitido a un atacante tomar el control de miles de aspiradoras conectadas.

DJI, conocida principalmente por sus drones, ha expandido su catálogo en los últimos años para incluir dispositivos domésticos inteligentes. Este incidente pone de relieve los riesgos de seguridad en los dispositivos IoT (Internet de las Cosas), especialmente cuando los fabricantes no implementan medidas de protección adecuadas.

El ingeniero, que trabaja en el sector de la ciberseguridad, destacó la importancia de que las empresas realicen auditorías de seguridad periódicas y fomenten la colaboración con investigadores externos para identificar y corregir fallos antes de que sean explotados por actores malintencionados.



Fuentes:
https://www.tomshardware.com/tech-industry/cyber-security/engineer-receives-usd30-000-for-exposing-a-vulnerability-affecting-7-000-robot-vacuum-cleaners-tinkerer-just-wanted-to-drive-his-robot-vacuum-with-a-ps5-controller


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.