
Beveiligingsfout bij DJI maakt gebruikersgegevens opvraagbaar
Een beveiligingsonderzoeker heeft een kwetsbaarheid ontdekt in de online infrastructuur van DJI, die gegevens van tienduizenden gebruikers van het fotoplatform SkyPixel blootlegt. Door hardcoded inloggegevens in de Android-app DJI Mimo en een onvoldoende afgeschermde API kon de onderzoeker minstens 42.000 accounts opvragen, inclusief e-mailadressen en enkele overheidsaccounts. Securityonderzoeker Sammy Azdoufal meldde het probleem in juni bij DJI, maar ontving geen reactie, waardoor hij de details openbaar maakte op GitHub.
Het probleem zit niet in de drones zelf, maar in de cloudservices die DJI Mimo en SkyPixel ondersteunen. De Android-app bevat vaste inloggegevens die toegang geven tot een API die niet voldoende wordt beschermd. Hierdoor konden niet alleen persoonlijke e-mailadressen worden opgevraagd, maar ook accounts die gekoppeld zijn aan officiële overheidsaccounts.
Hoewel er geen aanwijzingen zijn dat hiermee drones kunnen worden overgenomen, laat de zaak opnieuw zien hoe belangrijk beveiliging van apps en cloudsystemen is. DJI had in 2017 al eens een vergelijkbaar issue, toen beveiligingssleutels openbaar werden gemaakt op GitHub. Meer details staan op de pagina van Dronewatch.










