Anzeige
Anzeige
News

Nexx: Fehlerhaftes Smart Device öffnet jedes Garagentor

Ein Marktführer im Bereich der Garagentoröffner leistet sich ein mit Sicherheitslücken und Designfehlentscheidungen behaftetes Gerät, mit dem Nutzende weltweit unberechtigt Garagentore öffnen können.

2 Min.
Artikel merken
Anzeige
Anzeige
Diese Garagentoröffner funktionieren wohl weltweit - unbeabsichtigt. (Bild: Nexx)

Sicherheitsforscher Sam Sabetan gibt einen drastischen Rat. Wer ein Garagentorsystem von Nexx verwendet, soll dessen Nutzung unverzüglich aufgeben. Denn das sei mit schwerwiegenden Sicherheits- und Datenschutzschwachstellen behaftet. Schützen könne man sich nur durch Nichtnutzung.

Anzeige
Anzeige

Garagentoröffner funktioniert weltweit

Das Problem: Jedes der 80-US-Dollar-Geräte, die zum Öffnen und Schließen von Garagentoren und zur Steuerung von Sicherheitsalarmen und intelligenten Steckdosen genutzt werden, verwendet dasselbe leicht zu findende Universalpasswort, um mit den Nexx-Servern zu kommunizieren.

Dabei wird zudem die unverschlüsselte E-Mail-Adresse, die Geräte-ID, Vornamen und Nachnamen der Eigentümer sowie die Nachricht, die erforderlich ist, um eine Tür zu öffnen oder zu schließen, einen intelligenten Stecker ein- oder auszuschalten oder einen solchen Befehl für einen späteren Zeitpunkt zu planen, übermittelt – ein Super-Gau.

Anzeige
Anzeige

Das Ergebnis: Jeder mit einem gewissen technischen Knowhow kann die Nexx-Server nach einer bestimmten E-Mail-Adresse, einer Geräte-ID oder einem Namen durchsuchen und dann Befehle an das zugehörige Steuergerät geben. Mit den Befehlen lässt sich dann etwa eine Tür öffnen, ein mit einem Smart Plug verbundenes Gerät ausschalten oder ein Alarm deaktivieren.

Hersteller gibt sich hartleibig

Das Problem ist dem US-Hersteller Nexx aus dem Bundesstaat Texas wohl bekannt, reagieren tut er indes schleppend. „Nexx hat Kommunikationsversuche von mir, dem Department of Homeland Security und den Medien konsequent ignoriert“, schrieb Sabetan in einem am Dienstag veröffentlichten Beitrag. „Gerätebesitzer sollten sofort alle Nexx-Geräte vom Netz nehmen und Support-Tickets beim Unternehmen erstellen, um das Problem zu beheben.“

Anzeige
Anzeige

Nach Sabetans Schätzung könnten mehr als 40.000 Geräte in Wohn- und Geschäftsgebäuden betroffen sein. Mehr als 20.000 Personen sollen aktive Nexx-Konten haben.

Mit den Steuerungen von Nexx können Nutzende ihre Smartphones und andere Sprachassistenten verwenden, um ihre Garagentore zu öffnen und zu schließen. Die Geräte können auch zur Steuerung von Sicherheitsalarmen und intelligenten Steckdosen verwendet werden.

Anzeige
Anzeige

Selten doofe Idee: Ein einheitliches Passwort für alle Geräte

Das ist zunächst nicht kritisch. Allerdings fand Sabetan heraus, dass sämtliche Geräte das gleiche Passwort verwenden, um mit der Nexx-Cloud zu kommunizieren. Zudem sei dieses Passwort leicht zu ermitteln, indem man die mit dem Gerät gelieferte Firmware oder die Kommunikation zwischen einem Gerät und der Nexx-Cloud ausliest.

„Die Verwendung eines universellen Passworts für alle Geräte stellt eine erhebliche Schwachstelle dar, da unbefugte Benutzer auf das gesamte Ökosystem zugreifen können, indem sie sich das gemeinsame Passwort beschaffen“, schreibt Sabetan. „Auf diese Weise könnten sie nicht nur die Privatsphäre, sondern auch die Sicherheit der Kunden von Nexx gefährden, indem sie deren Garagentore ohne deren Zustimmung steuern.“

Exakt das gelang Sabetan zuverlässig. Er konnte die Nachrichten, die andere Nutzende zum Öffnen ihrer Türen verschickt hatten, kopieren und nach Belieben wiedergeben. So war es möglich, mit einem einfachen Copy-and-paste ein beliebiges Nexx-Gerät zu steuern, egal wo es sich befindet. Das Problem ist bislang nicht behoben.

Mehr zu diesem Thema
Fast fertig!

Bitte klicke auf den Link in der Bestätigungsmail, um deine Anmeldung abzuschließen.

Du willst noch weitere Infos zum Newsletter? Jetzt mehr erfahren

Anzeige
Anzeige
Schreib den ersten Kommentar!
Bitte beachte unsere Community-Richtlinien

Wir freuen uns über kontroverse Diskussionen, die gerne auch mal hitzig geführt werden dürfen. Beleidigende, grob anstößige, rassistische und strafrechtlich relevante Äußerungen und Beiträge tolerieren wir nicht. Bitte achte darauf, dass du keine Texte veröffentlichst, für die du keine ausdrückliche Erlaubnis des Urhebers hast. Ebenfalls nicht erlaubt ist der Missbrauch der Webangebote unter t3n.de als Werbeplattform. Die Nennung von Produktnamen, Herstellern, Dienstleistern und Websites ist nur dann zulässig, wenn damit nicht vorrangig der Zweck der Werbung verfolgt wird. Wir behalten uns vor, Beiträge, die diese Regeln verletzen, zu löschen und Accounts zeitweilig oder auf Dauer zu sperren.

Trotz all dieser notwendigen Regeln: Diskutiere kontrovers, sage anderen deine Meinung, trage mit weiterführenden Informationen zum Wissensaustausch bei, aber bleibe dabei fair und respektiere die Meinung anderer. Wir wünschen Dir viel Spaß mit den Webangeboten von t3n und freuen uns auf spannende Beiträge.

Dein t3n-Team

Melde dich mit deinem t3n Account an oder fülle die unteren Felder aus.

Bitte schalte deinen Adblocker für t3n.de aus!
Hallo und herzlich willkommen bei t3n!

Bitte schalte deinen Adblocker für t3n.de aus, um diesen Artikel zu lesen.

Wir sind ein unabhängiger Publisher mit einem Team von mehr als 75 fantastischen Menschen, aber ohne riesigen Konzern im Rücken. Banner und ähnliche Werbemittel sind für unsere Finanzierung sehr wichtig.

Schon jetzt und im Namen der gesamten t3n-Crew: vielen Dank für deine Unterstützung! 🙌

Deine t3n-Crew

Anleitung zur Deaktivierung
Artikel merken

Bitte melde dich an, um diesen Artikel in deiner persönlichen Merkliste auf t3n zu speichern.

Jetzt registrieren und merken

Du hast schon einen t3n-Account? Hier anmelden

oder
Auf Mastodon teilen

Gib die URL deiner Mastodon-Instanz ein, um den Artikel zu teilen.

Anzeige
Anzeige