{"id":267449,"date":"2022-06-22T11:30:37","date_gmt":"2022-06-22T09:30:37","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=267449"},"modified":"2022-06-22T14:34:26","modified_gmt":"2022-06-22T12:34:26","slug":"sicherheitsforscher-findet-schwachstelle-in-jacuzzi-smarttub-portal","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/06\/22\/sicherheitsforscher-findet-schwachstelle-in-jacuzzi-smarttub-portal\/","title":{"rendered":"Sicherheitsforscher findet Schwachstelle in Jacuzzi &quot;SMARTTUB&reg;&quot;-Portal"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2022\/06\/22\/sicherheitsforscher-findet-schwachstelle-in-jacuzzi-smarttub-portal\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Whirlpools des Herstellers Jacuzzi sind auch in Deutschland verbreitet und finden sich auf manchen Terrassen. Einige Modelle sind dabei mit einem SMARTTUB\u00ae-System ausgestattet und lassen sich per Smartphone (Android, iPhone) remote verwalten. Ein Nutzer, der sich ein solches Modell gekauft hatte, wunderte sich bei der Inbetriebnahme \u00fcber einen Fehler im Portal zur Verwaltung des Zugangs. Bei seinen Nachforschungen stie\u00df er auf eine Schwachstelle, die ihm die Zugangsdaten anderer Benutzer verriet. Die Reaktion des Herstellers auf eine Meldung war alles andere als berauschend.<\/p>\n<p><!--more--><\/p>\n<p><img decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/ad332ad1cac24a7aa879157a226aec58\" \/><a href=\"https:\/\/www.jacuzzi.com\/de-de\/whirlpools\" target=\"_blank\" rel=\"nofollow noopener\">Jacuzzi<\/a>\u00ae gilt als Erfinder des Whirlpools und dessen Produkte werden auch in Deutschland angeboten.<\/p>\n<p><a href=\"https:\/\/www.jacuzzi.com\/de-de\/whirlpools\" target=\"_blank\" rel=\"nofollow noopener\"><img decoding=\"async\" title=\"Hersteller Jacuzzi\" src=\"https:\/\/i.imgur.com\/k5BnZWY.png\" alt=\"Hersteller Jacuzzi\" \/><\/a><br \/>\n<em>Webseite des Herstellers Jacuzzi<\/em><\/p>\n<p>Unter dem Punkt SmartTub(TM) ist eine Fern\u00fcberwachung des JACUZZI\u00ae WHIRLPOOLS per Smartphone m\u00f6glich. Nachfolgender Screenshot zeigt die <a href=\"https:\/\/www.jacuzzi.com\/de-de\/smarttub\/smarttub.html\" target=\"_blank\" rel=\"noopener\">Aussagen des Herstellers<\/a> zu diesen Funktionen.<\/p>\n<p><img decoding=\"async\" title=\"Jacuzzi SmartTub(TM)\" src=\"https:\/\/i.imgur.com\/LyUdUcH.png\" alt=\"Jacuzzi SmartTub(TM)\" \/><\/p>\n<p>Klingt gut, und es bliebt zu hoffen, dass da nicht jemand \"wir machen jetzt auch in IoT\" beschlossen und einen Entwickler dran gesetzt hat, der mal irgendwas macht.<\/p>\n<h2>\u00dcberraschung f\u00fcr Besitzer<\/h2>\n<p>Ich bin \u00fcber nachfolgenden <a href=\"https:\/\/twitter.com\/campuscodi\/status\/1539176407317749760\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> von Catalin Cimpanu auf den Sachverhalt aufmerksam geworden.\u00a0 Ein Twitter-Nutzer mit dem Handle <a href=\"https:\/\/twitter.com\/XeEaton\">@XeEaton<\/a> hatte sich einen Whirlpool der Firma Jacuzzi\u00ae bestellt und dort auch die Option f\u00fcr den SmartTub(TM) geordert.<\/p>\n<p><a href=\"https:\/\/twitter.com\/campuscodi\/status\/1539176407317749760\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Jacuzzi Hot Tub security\" src=\"https:\/\/i.imgur.com\/SKHCa6A.png\" alt=\"Jacuzzi Hot Tub security\" \/><\/a><\/p>\n<p>Als er dann das Ger\u00e4t in Betrieb nehmen wollte, erlebte er eine unangenehme \u00dcberraschung, wie er in <a href=\"https:\/\/twitter.com\/XeEaton\/status\/1538950676084047873\" target=\"_blank\" rel=\"noopener\">diesem Tweet<\/a> und im Beitrag <a href=\"https:\/\/eaton-works.com\/2022\/06\/20\/hacking-into-the-worldwide-jacuzzi-smarttub-network\/\" target=\"_blank\" rel=\"noopener\">Hacking into the worldwide Jacuzzi SmartTub network<\/a> berichtet. Nach der Montage und Kopplung\/Aktivierung durch den H\u00e4ndler erstellte er ein Konto mit der betreffenden App und begann, damit herumzuspielen. Er f\u00fcgte das Kontopasswort zum Passwort-Manager hinzu und \u00fcberpr\u00fcfte, welche Website\/URL damit verkn\u00fcpft werden sollte. Die E-Mail zur Best\u00e4tigung des Kontos kam von <em>smarttub.io<\/em>, also hat er diese Seite verwendet.<\/p>\n<p>Anschlie\u00dfend ging er zur Webseite <em>smarttub.io<\/em> und versuchte sich dort anzumelden. SmartTub verwendet Auth0 f\u00fcr sein Login- und Benutzerkontosystem. Beim Versuch einer Anmeldung wurde er mit der Meldung\u00a0 \"Nicht autorisiert\" abgewiesen. Aber kurz vor dieser Fehlermeldung blitzte eine Tabelle samt einer Kopfzeile auf, die sofort verschwand, bevor er diese lesen konnte. Also benutzte er einen Bildschirmrekorder, um die angezeigten Seiten aufzuzeichnen. Der Mann war ziemlich \u00fcberrascht, als er feststellte, dass es sich um eine Verwaltungskonsole handelte. Diese war gem\u00e4\u00df dem Screenshot in obigem Tweet mit Benutzerdaten der Besitzer, die ein HotTub(TM) gef\u00fcllt war.<\/p>\n<p>Ein Blick auf die Daten zeigte, dass es Informationen f\u00fcr mehrere Marken &#8211; nicht nur aus den USA &#8211; gab. Es gibt einige @jacuzzi.eu-E-Mails und eine @hotmail.co.uk-E-Mail. Das alleine w\u00e4re schon ein Versto\u00df gegen die DSGVO (und auch gegen die Datenschutzgesetze Kaliforniens). Mit etwas Suchen im Quellcode war er in der Lage, auf das Admin-Portal der Verwaltungskonsole zuzugreifen und sich dort anzumelden. Anschlie\u00dfend stand ihm der gesamte Bestand der registrierten SmartTub(TM)-Konten zur Verf\u00fcgung. Er konnte die Besitzer sehen und sogar deren Besitz aufheben. Zudem erhielt er weiteren Zugriff auf ein anderes Administrator-Konto und konnte sogar Produktionsdaten einsehen &#8211; die gesamte Sache war schlecht abgesichert.<\/p>\n<p>Das Ganze wurde dem Hersteller am 3. Dezember 2021 gemeldet, aber es kam keine Reaktion. Der Besitzer versuchte an weiteren Tagen den Hersteller per E-Mail zu benachrichtigen, hatte aber keinen Erfolg. Er versuchte sogar den Auth0-Support in den Fall einzubeziehen, da Jacuzzi deren Authentifizierung verwendet &#8211; aber auch hier kein Erfolg. Bis zum heutigen Tag hat er wohl keine R\u00fcckmeldung des Herstellers erhalten, stellte aber fest, dass das zweite Administrator-Konto zwischenzeitlich abgesichert worden ist. Am 20. Juni 2022 hat er dann die Details im Beitrag <a href=\"https:\/\/eaton-works.com\/2022\/06\/20\/hacking-into-the-worldwide-jacuzzi-smarttub-network\/\" target=\"_blank\" rel=\"noopener\">Hacking into the worldwide Jacuzzi SmartTub network<\/a> offen gelegt. Der Vorfall zeigt erneut, dass viele Hersteller ihre IoT-Geschichten und Kundenportale sehr schlecht im Griff haben. Problem ist, dass dann auf Hinweise nicht reagiert wird.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Whirlpools des Herstellers Jacuzzi sind auch in Deutschland verbreitet und finden sich auf manchen Terrassen. Einige Modelle sind dabei mit einem SMARTTUB\u00ae-System ausgestattet und lassen sich per Smartphone (Android, iPhone) remote verwalten. Ein Nutzer, der sich ein solches Modell gekauft &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/06\/22\/sicherheitsforscher-findet-schwachstelle-in-jacuzzi-smarttub-portal\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-267449","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/267449","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=267449"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/267449\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=267449"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=267449"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=267449"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}