Исследование безопасности новогодней гирлянды Twinkly

Летнее исследование команды Positive Labs сосредоточилось на безопасности умной новогодней ёлки Twinkly Light Tree. Ранее, в 2018 году, компания MWR InfoSecurity обнаружила инфраструктурные уязвимости в гирляндах Twinkly, которые были успешно устранены. Однако, Positive Labs решила исследовать саму прошивку устройства. Внутри блока управления ёлки находился модуль ESP32, который позволял подключаться к Wi-Fi. Исследование выявило, что устройство использует Flash Encryption и Secure Boot v1, обеспечивая высокую защиту. Тем не менее, через уязвимость в библиотеке blufi команда смогла получить доступ к паролям Wi-Fi, а также загрузить произвольный код в оперативную память устройства. После выявления уязвимостей производитель Twinkly обновил программное обеспечение и улучшил безопасность. Это исследование подчеркивает важность обеспечения безопасности умных устройств и регулярного обновления прошивок.