{"id":267041,"date":"2022-06-11T00:08:00","date_gmt":"2022-06-10T22:08:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=267041"},"modified":"2022-06-10T18:52:16","modified_gmt":"2022-06-10T16:52:16","slug":"massenhafte-kontenbernahme-bei-smarten-yunmai-waagen-mglich","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/06\/11\/massenhafte-kontenbernahme-bei-smarten-yunmai-waagen-mglich\/","title":{"rendered":"Massenhafte Konten&uuml;bernahme bei smarten Yunmai Waagen m&ouml;glich"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/?p=24828\" target=\"_blank\" rel=\"noopener\">English<\/a>]Vom chinesischen Hersteller Yunmai wurden auch in Deutschland smarte K\u00f6rperfettwaagen angeboten. Diese lassen sich per Bluetooth mit einer App auf dem Smartphone koppeln, so dass die pers\u00f6nlichen Daten mehrerer Personen in pers\u00f6nlichen Profilen gespeichert werden k\u00f6nnen. Leider hapert es mit der Sicherheit, wie Sicherheitsexperten festgestellt haben. Das Yunmai API erm\u00f6glicht die massenhafte Konten\u00fcbernahme oder die Umgehung der Hersteller-Restriktionen.<\/p>\n<p><!--more--><\/p>\n<h2>Die Yunmai K\u00f6rperfett-Waage<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/34699dec9be8479aa0aae3f6d402791c\" alt=\"\" width=\"1\" height=\"1\" \/>Ich habe mal kurz geschaut, auf Amazon wurde und werden Yunmai K\u00f6rperfett-Waagen angeboten, wobei manches Modell inzwischen aber ausverkauft ist. Auf Ebay habe ich solche Waagen zu Preisen zwischen 60 und 90 Euro gesehen &#8211; im Internet sind mir auch <a href=\"https:\/\/www.china-gadgets.de\/yunmai-mini-2-smarte-waage\/\" target=\"_blank\" rel=\"nofollow noopener\">Hinweise<\/a> untergekommen, dass Exemplare der Waage gibt, die im China-Versand f\u00fcr 22 Euro angeboten wurden. Im Yunmai Store von Amazon ist ein Modell aktuell f\u00fcr 52 Euro im Angebot.<\/p>\n<p><img decoding=\"async\" title=\"Yunmai K\u00f6rperfett-Waage\" src=\"https:\/\/i.imgur.com\/vT8OVK7.png\" alt=\"Yunmai K\u00f6rperfett-Waage\" \/><\/p>\n<p>Die Yunmai Waagen besitzen eine Bluetooth-Schnittstelle und eine API, die von Smartphone aus Android und iOS angesprochen werden kann. Die mobile Anwendung erm\u00f6glicht es den Ger\u00e4tebesitzern ihr Gewicht, ein Diagramm mit dem zeitlichen Verlauf, zusammen mit 12 anderen Indizes wie BMI, K\u00f6rperfettanteil, viszerales Fett, etc. anzeigen zu lassen. Dar\u00fcber hinaus k\u00f6nnen Ger\u00e4tebesitzer Familienmitglieder zu ihrem Konto hinzuf\u00fcgen und l\u00f6schen. F\u00fcr jeden Benutzer lassen sich Informationen wie Geschlecht, Name, Alter, Gr\u00f6\u00dfe, Beziehung und Profilfoto hinzuf\u00fcgen. \u00dcber die Android- oder iOS-Apps k\u00f6nnen Profile f\u00fcr bis zu 16 Personen angelegt werden.<\/p>\n<p>Auf Testberichte ist im Dezember 2018 <a href=\"https:\/\/www.testberichte.de\/p\/yunmai-tests\/premium-testbericht.html\" target=\"_blank\" rel=\"nofollow noopener\">ein Bericht<\/a> \u00fcber eine solche Waage erschienen, der eine ausschlie\u00dfliche englische App und ungenaue Messwerte bekrittelt. Auch wurde bem\u00e4ngelt, dass die App zu viele pers\u00f6nliche Daten verlangt. Ich gehe davon aus, dass Waagen dieses Herstellers, der \u00fcbrigens eine Tochter des chinesischen Herstellers Huawei ist, auch in einigen deutschen Haushalten stehen.<\/p>\n<h2>Yunmai-API erlaubt Konten\u00fcbernahme<\/h2>\n<p>Sicherheitsforscher haben sich die Yunmai-Apps f\u00fcr Android und iOS der Waagen mal genauer angesehen und im Rahmen eines internen IoT-Forschungsprojekts einen Pentest der Android- und iOS-Anwendung durchgef\u00fchrt. Dabei sind sie auf gravierende Schwachstellen in der API gesto\u00dfen, wie folgender <a href=\"https:\/\/twitter.com\/campuscodi\/status\/1535100691227807753\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> ausf\u00fchrt.<\/p>\n<p><a href=\"https:\/\/twitter.com\/campuscodi\/status\/1535100691227807753\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/yZJpfe1.png\" \/><\/a><\/p>\n<p>Laut <a href=\"https:\/\/www.fortbridge.co.uk\/research\/mass-account-takeover-yunmai\/\" target=\"_blank\" rel=\"noopener\">diesem Bericht<\/a> von FORTHBRIDGE wurde gleich f\u00fcnf Schwachstellen entdeckt und dann an den Hersteller gemeldet. Hier die Liste der Probleme:<\/p>\n<ol>\n<li>Umgehung des Limits von 16 Familienmitgliedern pro Hauptkonto<\/li>\n<li>UserID Aufz\u00e4hlung<\/li>\n<li>Unwirksame Berechtigungspr\u00fcfungen<\/li>\n<li>Informationsleck<\/li>\n<li>\u00dcbernahme des Kontos durch die \"Passwort-Reset\"-Funktion<\/li>\n<\/ol>\n<p>Werden die unter 2, 3 und 4 genannten Schwachstellen kombiniert, l\u00e4sst sich eine massenhafte Konten\u00fcbernahme erreichen. Im Bericht ist ausgef\u00fchrt, dass \u00fcber ein abgefragtes \"accessToken\" und \"refreshToken\" die M\u00f6glichkeit bietet, zwischen den Konten der Familienmitglieder zu wechseln und alle deren Daten abzufragen. Details zu den Schwachstellen lassen sich dem Bericht entnehmen.<\/p>\n<p>Zwischen September und Oktober 2021 haben die Sicherheitsforscher die gefundenen Schwachstellen an das Support-Team des Herstellers gemeldet. weitergegeben. Bez\u00fcglich der Schwachstelle Nummer 5 wurde vom Hersteller stillschweigend eines Korrektur vorgenommen. Die Sicherheitsforscher gehen aber davon aus, dass die ben\u00f6tigten Codes f\u00fcr die Tokens, die im Bereich von 165.000 und 175.000 liegen, per Brut-Force geknackt und und dann zum Zur\u00fccksetzen des Passworts eines Konto \u00fcber die Funktion \"Passwort vergessen\" zu verwenden. Damit w\u00e4re die Konten\u00fcbernahme weiterhin m\u00f6glich. Die Schwachstellen und 2 und 3 sind immer noch offen. Nachdem eine E-Mail vom 5. Mai 2022 ohne Antwort blieb, wurden die Erkenntnisse sieben Monate nach der Erstmitteilung an den Hersteller im <a href=\"https:\/\/www.fortbridge.co.uk\/research\/mass-account-takeover-yunmai\/\" target=\"_blank\" rel=\"noopener\">Blog-Beitrag<\/a> mit allen Details ver\u00f6ffentlicht.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Vom chinesischen Hersteller Yunmai wurden auch in Deutschland smarte K\u00f6rperfettwaagen angeboten. Diese lassen sich per Bluetooth mit einer App auf dem Smartphone koppeln, so dass die pers\u00f6nlichen Daten mehrerer Personen in pers\u00f6nlichen Profilen gespeichert werden k\u00f6nnen. Leider hapert es mit &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/06\/11\/massenhafte-kontenbernahme-bei-smarten-yunmai-waagen-mglich\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[731,426],"tags":[3081,4328],"class_list":["post-267041","post","type-post","status-publish","format-standard","hentry","category-gerate","category-sicherheit","tag-geraete","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/267041","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=267041"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/267041\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=267041"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=267041"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=267041"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}