軟銀Pepper機(jī)器人爆出海量安全漏洞

時(shí)間:2018-06-01

來(lái)源:網(wǎng)絡(luò)轉(zhuǎn)載

導(dǎo)語(yǔ):據(jù)The Register報(bào)道,瑞典的研究人員發(fā)現(xiàn),軟銀三年前就開賣的Pepper機(jī)器人root密碼被簡(jiǎn)單粗暴的設(shè)置為了R-O-O-T四個(gè)字母,標(biāo)注在了用戶手冊(cè)里,并且直接被寫死了,用戶無(wú)法修改密碼,但黑客可以大搖大擺的用這個(gè)密碼黑進(jìn)來(lái),然后控制機(jī)器人。

軟銀Pepper機(jī)器人爆出海量安全漏洞據(jù)TheRegister報(bào)道,瑞典的研究人員發(fā)現(xiàn),軟銀三年前就開賣的Pepper機(jī)器人root密碼被簡(jiǎn)單粗暴的設(shè)置為了R-O-O-T四個(gè)字母,標(biāo)注在了用戶手冊(cè)里,并且直接被寫死了,用戶無(wú)法修改密碼,但黑客可以大搖大擺的用這個(gè)密碼黑進(jìn)來(lái),然后控制機(jī)器人。

當(dāng)然,黑客要想完全操控機(jī)器人離不開其他部件的“配合”。

而軟銀在軟硬件方面的設(shè)置剛好非常“配合”:

Pepper的處理器有問(wèn)題,只需要uname-a終端命令操控;順便提一下Pepper的處理器是2013年英特爾AtomE3845驅(qū)動(dòng),在今年年初被爆出了Meltdown/Spectre漏洞。

Pepper機(jī)器人的API接口可訪問(wèn)傳感器、攝像頭、麥克風(fēng)和移動(dòng)部件,具體功能用Python,C++和Java寫的很清楚;同時(shí)軟銀沒(méi)有部署任何應(yīng)對(duì)強(qiáng)行攻擊的措施,Pepper在接受TCP消息的端口9559上公開服務(wù)并作出相應(yīng)反應(yīng),只要信息符合API,Pepper就接受來(lái)自發(fā)送者的數(shù)據(jù)包,并且不需要身份驗(yàn)證。

Pepper機(jī)器人還可通過(guò)未加密HTTP進(jìn)行管理,對(duì)于這一點(diǎn),發(fā)現(xiàn)問(wèn)題的研究人員感到軟銀拉低了整個(gè)CS界的智商:

“我們堅(jiān)信,在2018年,銷售如此易遭此類攻擊的產(chǎn)品簡(jiǎn)直不能忍。通過(guò)未加密的通信渠道進(jìn)行身份驗(yàn)證,這是軟件開發(fā)人員能犯的最嚴(yán)重的錯(cuò)誤之一,計(jì)算機(jī)本科生都知道應(yīng)該避免這種錯(cuò)誤,但讓人遺憾的是,這個(gè)問(wèn)題竟然出現(xiàn)在了售賣中的商業(yè)產(chǎn)品上?!?/p>

除了這些安全問(wèn)題,研究人員還發(fā)現(xiàn)了Pepper的其他bug:

比如控制機(jī)器人行走的應(yīng)用程序SimpleAnimatedMessages(SAM),它可以實(shí)現(xiàn)設(shè)計(jì)一個(gè)簡(jiǎn)單的編排,讓Pepper能夠移動(dòng);以及通過(guò)文本到語(yǔ)音服務(wù)進(jìn)行說(shuō)明,顯示到機(jī)器人身上的屏幕上。

然而這個(gè)程序無(wú)法控制擴(kuò)展名,甚至用戶可以上傳圖片格式的文本——你能想象把一個(gè)。txt改成。jpg或者。png上傳執(zhí)行么?

黑客控制Pepper,禍起蕭墻

普通的黑客操控計(jì)算機(jī)系統(tǒng),可以控制軟件,但是Pepper不一樣,它開始一個(gè)有手有腳、有眼有耳的機(jī)器人。

如果黑客控制了Pepper,可能會(huì)偷窺你的生活,監(jiān)視你的隱私,甚至欺騙你說(shuō)出支付寶的密碼。

最可怕的是,你不知道黑客會(huì)不會(huì)控制Pepper的手腳對(duì)你發(fā)動(dòng)物理攻擊,被機(jī)器人拿刀架在脖子上可不是什么美好的體驗(yàn)。

中傳動(dòng)網(wǎng)版權(quán)與免責(zé)聲明:

凡本網(wǎng)注明[來(lái)源:中國(guó)傳動(dòng)網(wǎng)]的所有文字、圖片、音視和視頻文件,版權(quán)均為中國(guó)傳動(dòng)網(wǎng)(m.u63ivq3.com)獨(dú)家所有。如需轉(zhuǎn)載請(qǐng)與0755-82949061聯(lián)系。任何媒體、網(wǎng)站或個(gè)人轉(zhuǎn)載使用時(shí)須注明來(lái)源“中國(guó)傳動(dòng)網(wǎng)”,違反者本網(wǎng)將追究其法律責(zé)任。

本網(wǎng)轉(zhuǎn)載并注明其他來(lái)源的稿件,均來(lái)自互聯(lián)網(wǎng)或業(yè)內(nèi)投稿人士,版權(quán)屬于原版權(quán)人。轉(zhuǎn)載請(qǐng)保留稿件來(lái)源及作者,禁止擅自篡改,違者自負(fù)版權(quán)法律責(zé)任。

如涉及作品內(nèi)容、版權(quán)等問(wèn)題,請(qǐng)?jiān)谧髌钒l(fā)表之日起一周內(nèi)與本網(wǎng)聯(lián)系,否則視為放棄相關(guān)權(quán)利。

關(guān)注伺服與運(yùn)動(dòng)控制公眾號(hào)獲取更多資訊

關(guān)注直驅(qū)與傳動(dòng)公眾號(hào)獲取更多資訊

關(guān)注中國(guó)傳動(dòng)網(wǎng)公眾號(hào)獲取更多資訊

最新新聞
查看更多資訊

娓娓工業(yè)

廣州金升陽(yáng)科技有限公司

熱搜詞
  • 運(yùn)動(dòng)控制
  • 伺服系統(tǒng)
  • 機(jī)器視覺(jué)
  • 機(jī)械傳動(dòng)
  • 編碼器
  • 直驅(qū)系統(tǒng)
  • 工業(yè)電源
  • 電力電子
  • 工業(yè)互聯(lián)
  • 高壓變頻器
  • 中低壓變頻器
  • 傳感器
  • 人機(jī)界面
  • PLC
  • 電氣聯(lián)接
  • 工業(yè)機(jī)器人
  • 低壓電器
  • 機(jī)柜
回頂部
點(diǎn)贊 0
取消 0