カテゴリー
未分類

ネット対応インターホンが「まったく知らないどこか他人の家の玄関」を映していたというバグ

Doorbell.

Ring 社の Doorbell Pro は、インターネットのクラウドサービスに接続できる玄関用のインターフォンです。

外出先からでも、スマートフォン等で訪問者の様子を確認できる、という機能も販売ページでは強く打ち出されています。

ring-doorbell-pro-remote-access

他にも、カメラに映る玄関前の特定の領域を指定し、そこで動きがあったら警告を受け取れる、など、自宅を守りたいというセキュリティ意識の高いユーザーに好まれそうな機能を持ったIoTガジェットですね。

しかし、このDoorbell Proユーザーの中から、「自分の家のインターフォンに、まったく知らない他の景色が映っている」という声が挙がったというのです。

このユーザーからの相談を受けた
Android Central が、Ring 社に問い合わせをしたところ、Ring社はソフトウェアバグによる間違いが「一部のユーザーで」発生していたことを認めました。

Ring社では、Doorbell Proの一台一台に、ランダムに振った重複しないIDを持たせているそうで、このIDを使ってどこに設置されたDoorbell Proかを判別しています。

しかし、ベータ版の運用に参加していた初期ユーザーの機材については、ベータの時に使ったデータベースで割り振ったランダムIDを持っていたのですが、本番運用に移行した際に、別の新しいランダムIDを与えてしまっていたということ。その結果として、機材が認識している自分のIDと、本番運用のデータベースが知っているIDが一致せず、自宅の玄関を映そうとしたらまったく違うユーザーの玄関が映るという事故が発生していた、と。

「実際に映像の取り違えが起こったのは、一日に処理される400万回のうち、10件にも満たない」とも説明しており、たまたま気づいたユーザーが、Ring社ではなくブログメディアに伝えたためにバグの存在が発覚した、という感じでしょうか。

「家の中が見られたとかならともかく、どこかわからない遠い他人の家の外の景色が見えたことはたいした問題ではないだろう」というコメントもありますが、セキュリティのための商品ですから、ユーザーや製品ファンの中にはがっかりした人もいるのではないでしょうか。

しかし、呼び鈴がなってインターフォンを見たら、まったく知らないどこかで知らない誰かが映っていた、というのは、ちょっとSF的な体験かもしれないなあ、とも思いますね。

カテゴリー
ガジェット

スマート・インターフォンの Ring に WiFi パスワード奪取のセキュリティホールあり

家のドアに取り付けて、室内だけでなくインターネット越しにスマートフォン等から来客や配達人の応対ができるというスマート・ガジェット Ring に、初歩的な設計ミスが見つかっています。

ring-on-door

こんな感じで、ドアの外に取り付けられる Ring は、中にカメラと電池、無線LAN機能を内蔵していて、来客が来たらネット経由で持ち主を呼び出してくれます。

ペン・テスト・パートナーズ(Pen Test Partners)が今回指摘した問題はこうです。

  • ドライバーで2本のネジを回し、 Ring の本体部分を取り外す
  • オレンジ色の「セットアップボタン」を押す(Ring 自身が WiFi のアクセスポイントAPになって、内蔵のwebサーバが立ち上がる)
  • スマートフォン等で見つかったAPに接続する
  • HTTP で /gainspan/system/config/network に接続する

すると、Ring が接続するように設定されている家庭内の WiFi SSID とパスワード情報が、プレーンテキストで返ってくるようになっていたそうです。つまりは、玄関の外にいる人から、家庭内の WiFi がアクセスし放題になり得るということ。

ring-top-page

「Ring は新レベルのセキュリティーを提供します(Ring provides a new level of security.)」というサイトの宣伝文句は、そういう意味では無かったはず。

Ring 社は、この問題を伝えられて2週間で、問題を解決したファームウェア・アップデートをリリースしたそうです。平文での保存とwebサーバでのアクセス機能を閉じたのだと思いますが、このアップデートを適用すれば、ここまで簡単に WiFi パスワードが抜かれることは無くなりそう。

しかし、暗号化されているにしても、家の外に剥き出しのデバイスの中のどこかに、家の無線LAN の接続情報が記録されていることには変わりがないですね。

屋外設置するものといえば、ウェブにつなげる監視カメラなどインターフォン以外にもあります。自由にアクセスできる屋外のデバイスには、室内に設置するものよりも十分な設計が必要なようですね。

なお、この Ring の値段は $199(2万1890円) 。ペン・テスト・パートナーズも、このスマートなドアベル自体の機能自体については「IoT デバイスにしては珍しく実用的だ」と評しています。

via The Register