俄罗斯研究人员表示可访问全球所有小米宠物喂食器

俄罗斯安全研究员发现小米FurryTail宠物喂食器存在严重安全漏洞,可通过API监测并控制全球10950个设备,无需密码改变喂食时间,ESP8266芯片组漏洞允许非法固件更新,可能成为物联网DDoS攻击目标。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

在这里插入图片描述

近期,一名俄罗斯安全人员表示,她偶然发现了一种攻击手段,可以入侵并接管世界各地所有的小米宠物喂食器。

来自俄罗斯圣彼得堡的安全研究员Anna provetova上周在她的私人网站上发布了一系列信息,表示她已发现了小米FurryTail智能宠物喂食器后端API和机器固件的漏洞。

小米FurryTail设备是专门为处理猫狗食物而设计的,使用者通过手机上的应用进行设置,FurryTail就可以在每天定时给宠物放出食物。

该产品主要应用于使用者出门远行,把宠物单独留在家或公寓里时。

研究人员找到全球10950个FURRYTAIL

不久前Prosvetova曾花了80美元从AliExpress买了一台FurryTail。经过研究她发现,通过某个API,她可以监测到世界各地所有活动的小米FurryTail。

她一总找到了10950个设备,并且还可以在不需要密码的情况下改变机器的喂食时间。

此外,研究人员还发现该设备使用了ESP8266芯片组进行WiFi连接。她表示这个芯片组此前曾曝出一个漏洞,可让攻击者下载和安装新的固件,只要一重启设备,非法更改就会生效。

Prosvetova表示,这些漏洞对于那些想要劫持宠物喂食器以进行物联网DDoS的黑客来说是再理想不过了,因为整个漏洞利用过程可以很容易地实现自动化和规模化。

小米于上周知晓

这名研究人员上周通过电子邮件联系了小米,将她发现的安全漏洞进行了上报。而在Telegram频道上她贴出了供应商回复的截图,其承诺漏洞会马上修复。

出于安全考虑,Prosvetova目前还没有公开漏洞细节,正等待研究人员发布安全补丁,尚不清楚整体进度如何。小米还告诉研究人员,她并不能获得漏洞奖励,因为该公司并没有现行的漏洞奖励计划(vulnerability rewards program)。不过大多数大型科技公司都有。

在这里插入图片描述

本文由白帽汇整理并翻译,不代表白帽汇任何观点和立场:https://nosec.org/home/detail/3099.html
来源:https://www.zdnet.com/article/security-researcher-gets-access-to-all-xiaomi-pet-feeders-around-the-world/

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值