首页 资讯 安全 查看内容

某国产儿童手表现安全漏洞 5000多名儿童及其父母信息泄漏

2019-11-30 12:16 |来自: 互联网 1470 0

摘要: 据外媒报道,反病毒测试有限责任公司AV-TEST近日发布报告称,发现中国公司生产一款售价为35美元的家用儿童智能手表存在严重的安全风险,其中包括5000多名儿童及其父母的个人详细信息和位置信息被曝光。调查显示,大多数使用该表的儿童都位于欧洲,包括荷兰,波兰,土耳其,德国,西班牙和比利时,以及 ...
关键词: 手表 智能 攻击者 儿童 应用程序 父母 孩子 账号 移动 Morgenstern

据外媒报道,反病毒测试有限责任公司AV-TEST近日发布报告称,发现中国公司生产一款售价为35美元的家用儿童智能手表存在严重的安全风险,其中包括5000多名儿童及其父母的个人详细信息和位置信息被曝光。调查显示,大多数使用该表的儿童都位于欧洲,包括荷兰,波兰,土耳其,德国,西班牙和比利时,以及中国和墨西哥。

M2智能手表和漏洞分析

研究人员说,这款SMA-WATCH-M2手表是由深圳市爱心保护技术有限公司(SMA)制造生产,已经上市很多年。

该手表需要与随附的移动应用程序一起使用。通常情况下,父母会在SMA服务上注册一个账号,将孩子的智能手表与手机配对,然后使用该应用程序跟踪孩子的位置,进行语音通话或当您的孩子离开指定区域时得到通知。

这个概念并不是什么新鲜事物,目前市场上充斥着大量类似的产品,价格从30美元到200美元不等。

AV-TEST的首席执行官兼技术总监Maik Morgenstern表示,在接受调查的数字产品评级中,SMA是市场上最不安全的产品之一。

这款手表允许任何人通过可公开访问的Web API查询智能手表的后端,而移动应用程序仍处于连接状态以获取后端,以检索其在父母手机上显示的数据。

在正常情况下,此链接应具有身份验证令牌,以防止未经授权的访问。尽管攻击者可以使用随机令牌执行数据库冲突攻击,但这并不意味着它没有意义。

一旦公开了Web API,攻击者就可以连接到Web API,以循环浏览所有用户ID并收集所有孩子及其父母的数据。

Morgenstern说,他的团队使用此技术能够识别出5000多名M2智能手表佩戴者和10000多名家长帐户。

此外,SMA-WATCH-M2手表在父母手机上安装的移动应用程序中也存在安全漏洞。

Morgenstern说,攻击者可以将其安装在自己的设备上,在应用主配置文件中更改用户ID,并将其智能手机与儿童智能手表配对,而无需输入账号的电子邮件地址或密码。

攻击者将智能手机与儿童的智能手表配对后,他们可以使用该应用程序的功能通过地图跟踪儿童,甚至可以拨打电话并与儿童进行语音聊天。

更糟的是,攻击者在给孩子错误的指示时可能会更改移动账号的密码,从而将父母账号锁定在应用程序之外。

手表仍在销售

发现漏洞后,AV-TEST第一时间与SMA联系,但后者没有对此作出回应,只是提到该手表仍通过该公司的网站和其他分销商进行销售(德国分销商Pearl在报告后上架了M2)。

随后,AV-TEST还与英国标准协会(BSI)联系,希望履行其网络安全法规,并禁止销售具有远程监控功能的儿童智能手表。

本文出处: https://www.toutiao.com/i6764295521344422404/
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部