Miele Geschirrspüler mit Directory Travelsal Attack

Wie  The Register berichtet, hat Miele einen Industrie Geschirrspüler „Professional PG 8528“ mit Netzanschluß auf den Markt gebracht. Wie nicht anders zu erwarten, patzte der Hersteller bei der Sicherheit ( Was war das doch gleich ? )  und baute ein Netzwerkmodul mit Directory Travelsal Attack Schwachstelle im mitgelieferten Webserver ein.

Es kam wie es kommen mußte, jemand hat mal nachgeschaut und wie auch schon bei anderen IoT Schwachstellenberichten, hat Miele bislang nicht auf die Meldung des Finders der Lücke, Jens Regel von der Firma Schneider-Wulf, reagiert. Auf Updates und Bugfixes werden wir ohne verzichten müssen.

Das Vulnerability Advisory wurde dann auch über die Full Disclosure Mailingliste versendet, so daß jetzt jedes Restaurant, daß die Maschine ordnungsgemäß ins Netz gehängt hat, darauf warten kann, wann der Geschirrspüler das nächstgelegene Wifi hackt oder Spams versendet 😀 Und das alles, weil jemand vom PC aus nachsehen will, ob die rote BetriebsLED am Gehäuse auch funktioniert 😀

All Hail IoT!

 

Update: Miele hat sich dann doch noch gemeldet, nachdem Heise Security nachgefragt hat. „Äh ja, können wir uns auch nicht erklären….usw. usw.“