499K Logo
เข้าสู่ระบบ / สมัครสมาชิก
วิศวกรเผลอได้สิทธิ์คุม Romo 7,000 เครื่องทั่วโลก ขณะอยากขับหุ่นยนต์ด้วย gamepad
ยอดเข้าชม: 70 ครั้ง

วิศวกรเผลอได้สิทธิ์คุม Romo 7,000 เครื่องทั่วโลก ขณะอยากขับหุ่นยนต์ด้วย gamepad

วิศวกรใช้ Claude วิเคราะห์ทราฟฟิกแล้วได้ token ที่เข้าถึง DJI Romo ทั้งโลก — DJI ออก patch แล้ว

วิศวกรอยากขับหุ่นดูดฝุ่นด้วย gamepad แต่ดันได้สิทธิ์คุม Romo อีก 7,000 เครื่อง

Sammy Azdoufal ตั้งใจแค่อยากควบคุมหุ่นยนต์ดูดฝุ่น DJI Romo ของตัวเองด้วย gamepad ของ PS5 เพราะคิดว่าเท่ดี แต่เมื่อเขาใช้ AI รุ่น Claude มาช่วยวิเคราะห์ทราฟฟิกระหว่างอุปกรณ์กับเซิร์ฟเวอร์ของผู้ผลิต กลับพบว่า token ที่ได้สามารถเข้าถึงอุปกรณ์ Romo ทั้งโลกได้ ไม่ใช่แค่อุปกรณ์ของเขา (อ้างอิงจาก The Verge)

A photoshopped product photo of the DJI Romo robot vacuum cleaner.
(Image credit: DJI)

ข้อมูลที่ Azdoufal เข้าถึงได้

แอปที่เขาสร้างด้วยความช่วยเหลือจาก Claude ดึงหมายเลขซีเรียลของหุ่นยนต์ที่ติดต่อกลับไปยังเซิร์ฟเวอร์ขึ้นมาได้เป็นจำนวนมาก—รวมแล้วประมาณ 7,000 เครื่องจากราวสองโหลประเทศ เขาสามารถ:

  • เปิดกล้องและไมโครโฟนบนอุปกรณ์
  • ดูสถานะการชาร์จ เส้นทางการทำความสะอาด และสิ่งกีดขวางที่เครื่องเจอ
  • ประมาณตำแหน่งบ้านคร่าว ๆ จากที่อยู่ IP ของอุปกรณ์

DJI แก้ไขแล้ว แต่ยังมีช่องโหว่เหลือ

หลังถูกติดต่อโดย Azdoufal และสำนักข่าว DJI ออก patch ให้กับอุปกรณ์ที่เกี่ยวข้องภายในไม่กี่วัน โดยยอมรับว่ามี "a backend permission validation issue affecting MQTT-based communication between the device and the server" ซึ่งเปิดโอกาสให้เข้าถึงวิดีโอสดของอุปกรณ์ ROMO ในทางทฤษฎี อย่างไรก็ตาม Azdoufal ระบุว่าช่องโหว่บางส่วนยังไม่ได้รับการแก้ทันที และ DJI ให้คำมั่นว่าจะปิดช่องโหว่ที่เหลือภายในไม่กี่สัปดาห์

บริบท: ไม่ใช่ครั้งแรกที่ robovac ถูกใช้เป็นเครื่องสอดแนม

เหตุการณ์นี้ไม่ใช่ครั้งแรกที่เครื่องดูดฝุ่นเชื่อมต่ออินเทอร์เน็ตถูกนำมาใช้สอดแนม — ในปี 2024 เคยมีกรณีผู้โจมตีใช้ช่องโหว่ของ Ecovacs เพื่อสอดแนม ด่าทอเจ้าของ และคุกคามสัตว์เลี้ยง เหตุการณ์เหล่านี้ย้ำว่าการอนุญาตให้อุปกรณ์ smart home เชื่อมต่ออินเทอร์เน็ตโดยไม่ตรวจสอบความปลอดภัยอย่างเข้มงวดมีความเสี่ยงสูง

ตอนจบ: เขาได้ขับด้วย gamepad จริงไหม?

ท้ายที่สุด Azdoufal ก็สามารถทำให้เครื่องดูดฝุ่นของตัวเองรับคำสั่งจาก gamepad ได้จริง — งานนี้อาจสนุกและคูลสำหรับเขา แต่ก็ทิ้งคำถามน่ากลัวไว้ให้ผู้ใช้ว่าอุปกรณ์ในบ้านควรจะต้องมีไมโครโฟนหรือกล้องจริงหรือไม่ และบริษัทต่าง ๆ ควรใส่ใจเรื่อง backend permissions มากกว่านี้

อ้างอิงเพิ่มเติม: The Verge


ฝากร้านขายเกม Steam ทั้งไอดีมือ 1 มือ 2 และ CD-Key ไว้หน่อยนะครับผม สนใจเลือกดูสินค้า คลิ๊ก 499K Network

รีวิวจากผู้ใช้จริง


รีวิวทั้งหมด: (/0)

ดูรีวิวทั้งหมด

กำลังฮิตในตอนนี้

...

฿1890.00

฿95.00
...

- 95%

ไอดี Offline Steam

...

WorldBox - God Simulator

ไอดี Offline Steam

฿400.00

฿45.00
...

- 89%

ไอดี Offline Steam

WorldBox - God Simulator

฿400.00

฿45.00
...

Terraria

Key / Gift Steam

฿220.00

฿120.00
...

- 45%

Key / Gift Steam

Terraria

฿220.00

฿120.00
...

Project Zomboid

ไอดีมือ 1 Steam

฿400.00

฿60.00
...

- 85%

ไอดีมือ 1 Steam

Project Zomboid

฿400.00

฿60.00
...

฿220.00

฿30.00
...

- 86%

ไอดี Offline Steam

...

TCG Card Shop Simulator

ไอดี Offline Steam

฿275.00

฿25.00
...

- 91%

ไอดี Offline Steam

TCG Card Shop Simulator

฿275.00

฿25.00
...

Project Zomboid

Key / Gift Steam

฿400.00

฿260.00
...

- 35%

Key / Gift Steam

Project Zomboid

฿400.00

฿260.00
...

Minecraft: Java & Bedrock Edition for PC Windows Account

ไอดีมือ 1 MS Store (PC)

฿990.00

฿490.00
...

- 51%

ไอดีมือ 1 MS Store (PC)

...

฿2159.00

฿70.00
...

- 97%

ไอดี Offline Steam

...

ARK: Survival Evolved

ไอดีมือ 1 Steam

฿315.00

฿65.00
...

- 79%

ไอดีมือ 1 Steam

ARK: Survival Evolved

฿315.00

฿65.00
...

Walk of Life + No Time to Relax

ไอดี Offline Steam

฿678.00

฿45.00
...

- 93%

ไอดี Offline Steam

...

฿179.00

฿25.00
...

- 86%

ไอดี Offline Steam

ข่าวสารจากทางร้าน

Stop Killing Games ตั้ง NGO ใน EU และ US มุ่งล็อบบี้-เป็น watchdog ติดตามการปิดเกม

กลุ่มเรียกร้องสิทธิผู้เล่นตั้ง NGO สองแห่ง หวังผลักดันกฎหมาย-ติดตามการปิดเกมระยะยาว

ดูรายละเอียด

อดีตผู้อำนวยการ Overwatch เผย Reinhardt คือ hero ที่ชอบที่สุด อ้าง charge ได้ไอเดียจาก Left 4 Dead 2

อดีตผู้อำนวยการ Overwatch เล่าแรงบันดาลใจของ ability charge มาจาก Left 4 Dead 2 และว่ามันแยกคนเล่น Rein ดี/แย่ออกชัด

ดูรายละเอียด

Aspyr ปฏิเสธข้อกล่าวหาใช้ generative AI ในอัปเดต Tomb Raider Remastered พร้อมสัญญา patch แก้ texture และบั๊ก

สตูดิโอบอกกำลังออก patch แก้บั๊กและ texture แต่ชุดใหม่เป็นงานศิลปิน ไม่ใช่ AI

ดูรายละเอียด

ม็อด Ulfric Stormcloak ได้ Big Naturals ใน Skyrim

ม็อดใหม่เพิ่ม Big Naturals ให้ Ulfric Stormcloak ใน Skyrim Special Edition

ดูรายละเอียด