image

Kwetsbaarheid in gps-tracker voor ouderen binnen 90 minuten verholpen

woensdag 1 december 2021, 15:36 door Redactie, 5 reacties

Een leverancier van gps-trackers voor ouderen heeft een kwetsbaarheid in de apparaten binnen 90 minuten verholpen nadat het de details ontving, wat volgens de onderzoekers die het probleem aantroffen aantoont dat er ook bedrijven zijn die wel adequaat op bugmeldingen reageren.

De Buddi-tracker is een gps-apparaat voor het volgen van ouderen, bijvoorbeeld als ze zijn verdwaald. De locatie van de drager is via een app te achterhalen. Daarnaast is het apparaat voorzien van een paniekknop waarmee automatisch een zorgverlener wordt gebeld. Het bedrijf achter de Buddi-tracker ging onlangs in het Verenigd Koninkrijk naar de beurs.

Onderzoekers van securitybedrijf Pen Test Partners vonden een kwetsbaarheid in het systeem. De Buddi-portaal bleek niet goed te controleren of een gebruiker toegang tot contactgegevens had. Zo kon een aanvaller de informatie aanpassen waar waarschuwingen en paniekmeldingen naar toe moesten worden gestuurd.

Verder bleek het mogelijk om de gegevens van elke gebruiker aan te passen, waaronder het e-mailadres. Vervolgens kon door middel van een wachtwoordreset het account worden overgenomen. Pen Test Partners stuurde op 29 september de details van de kwetsbaarheid naar Buddi. De CTO van het bedrijf belde de onderzoekers nog geen anderhalf uur later dat het probleem was verholpen.

Reacties (5)
01-12-2021, 20:29 door karma4
Dan zullen er nog veel meer kwetsbaarheden in zitten. Deze basale zaken oplossen is eenvoudig de echte problemen niet.
01-12-2021, 22:09 door Anoniem
Jammer van de bug.
Complimenten voor de aanpak
—albert
01-12-2021, 22:58 door Anoniem
Lijkt me dat het niet gaat om kwetsbaarheden in de GPS tracker, maar alleen in een of ander administratief backend (een website?)...
Als het een probleem in de trackers was had het vast wel langer geduurd.
02-12-2021, 05:29 door Anoniem
Door karma4: Dan zullen er nog veel meer kwetsbaarheden in zitten. Deze basale zaken oplossen is eenvoudig de echte problemen niet.
Voor dat soort conclusies heb je veel meer informatie nodig dan je uit dit bericht kan afleiden.

Het is mogelijk dat ze het zo snel konden oplossen omdat hun code voorbeeldig gestructureerd en dus heel overzichtelijk is, het is ook mogelijk dat het een totale puinbak is maar dat ze geluk hadden met deze bug. Er zit een hele wereld aan mogelijkheden tussen die twee uitersten. Eén snel opgeloste bug vertelt je niet hoe het bij dat bedrijf zit.

Eén los feit is geen patroon.
02-12-2021, 16:46 door Anoniem
Als je in 90 minuten kan oplossen vraag ik me af wat de kwaliteit van het changeproces is.
Of er voldoende getest is, een deugdelijke impact analyse gemaakt is, een rollback plan...

Zucht..., zal wel weer oud denken zijn.
CI/CD for the win
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.