DJI’nin Romomodel robot süpürgelerinde önemli bir güvenlik zafiyeti keşfedildi. Bir hobi kullanıcısının yaptığı kolay bir deneme, dünya genelinde yaklaşık 7.000 robot süpürgeye yetkisiz erişim sağlanabildiğini ortaya koydu.
Her şey Romo sahibi Sammy Azdoufal’ın aygıtını bir PS5 kontrolcüsüyle yönetmek istemesiyle başladı. Azdoufal, uzaktan denetim uygulamasını geliştirirken yapay zeka dayanaklı Claude Code’dan yararlandı. Lakin geliştirilen uygulama, DJI sunucularına bağlandığında binlerce farklı Romo robot süpürgesinin de erişime açıldığı görüldü.

Kamera, mikrofon ve mesken planlarına erişim
Sorunun boyutu sırf aygıt denetimiyle hudutlu değildi. Azdoufal, sistemdeki robotların canlı görüntü ve ses akışlarına erişebildiğini ayrıyeten aygıtların oluşturduğu 2 boyutlu mesken planlarını görüntüleyebildiğini belirtti. Bununla birlikte IP adreslerine de ulaşılabiliyor. Hasebiyle aygıtların bulunduğu pozisyonlar yaklaşık olarak tespit edilebiliyor.
Teknik olarak sorun, Azdoufal’ın kendi aygıtı için kullandığı güvenlik token’ının DJI sunucuları tarafından başka aygıtlar için de geçerli kabul edilmesinden kaynaklandı. Yani tek bir doğrulama anahtarı, binlerce farklı kullanıcı aygıtına erişim için kâfi oldu. Üstelik birebir altyapıyı kullanan DJI Power taşınabilir güç istasyonları da sistemde görünür durumdaydı ve tanılama bilgileri ile durum bilgilerini sunuculara iletiyordu.

Sorun çözüldü lakin…
DJI, kelam konusu açığın kapatıldığını ve düzeltme çalışmalarının kamuya açıklanmadan evvel başlatıldığını bildirdi. Şirket, sorunun artık “çözüldüğünü” tabir etse de, güvenlik uzmanları bu cins bir açığın baştan var olmasının önemli bir zafiyet göstergesi olduğunu vurguluyor.
Daha da dikkat cazibeli olan ise Romo’da kamuoyuna açıklanmayan ikinci bir güvenlik sorunu daha bulunması. Olayı birinci olarak ele alan ve DJI ile irtibatta olan The Verge, bu açığın ayrıntılarını güvenlik gerekçesiyle paylaşmadı. DJI ise bu ikinci sorunun haftalar içinde giderileceğini açıkladı.
Bilindiği üzere ABD’de halihazırda güvenlik korkuları nedeniyle yeni DJI eserlerine yönelik kısıtlamalar bulunuyor. Bilgi güvenliği ve potansiyel nezaret riskleri konusundaki yeni güvenlik açıklarının DJI’ın elini daha da zorlaştırması bekleniyor.
Dyson, ultra ince ve hafif ıslak temizleyicisini tanıttı: PencilWash neler sunuyor?
1
Google Haritalar’a yeni özellik geldi!
20416 kez okundu
2
Çay tiryakileri şokta! Kanser yapıyor!
4657 kez okundu
3
Twitch müstehcen yayınları büsbütün yasakladı
4362 kez okundu
4
En Kıymetli Huawei Modellerini Görmek İster Misiniz? Karşınızda Caviar Dayanaklı Mate 70 RS ve Mate X6
3635 kez okundu
5
ABD Kongresinden Filistin-İsrail meselesinde ‘iki devletli çözüme’ destek
2188 kez okundu
Veri politikasındaki amaçlarla sınırlı ve mevzuata uygun şekilde çerez konumlandırmaktayız. Detaylar için veri politikamızı inceleyebilirsiniz.