IT-sårbarhet i GARO Laddbox
Moderator: Redaktion
- infelicitas
- Teslaägare
- Inlägg: 223
- Blev medlem: 10 jul 2018 18:15
IT-sårbarhet i GARO Laddbox
https://github.com/delikely/advisory/tree/main/GARO
Detta är en typisk IoT-pryl och min rekommendation är att man bör man ej exponera dessa fritt mot internet.
OBS! Det är inget fel på laddboxen i sig. Man kan köpa den och använda den. Jag vill bara lyfta medvetandet.
Detta är en typisk IoT-pryl och min rekommendation är att man bör man ej exponera dessa fritt mot internet.
OBS! Det är inget fel på laddboxen i sig. Man kan köpa den och använda den. Jag vill bara lyfta medvetandet.
Re: IT-sårbarhet i GARO Laddbox
Idag hade jag en ny mjukvaruversion till min Garo GLB, 1.3.6. Undrar om denna löser problemet?
- jonasl
- Teslaägare
- Inlägg: 4383
- Blev medlem: 13 feb 2016 23:44
- Referralkod: ts.la/jonas44573
Re: IT-sårbarhet i GARO Laddbox
Och de har försökt kontakta Garo sedan september förra året utan respons. Känns bra att det inte är Garo-boxar vi installerar i föreningen nu, de verkar inte riktigt vara ett företag som är med i tiden.
Model Y LR AWD 2022
Re: IT-sårbarhet i GARO Laddbox
På grund av sårbarheten? Det är väl att överdriva en smula va? Både ASUS och Netgear har haft problem nyligen. Tesla också, kring bilnycklarna.jonasl skrev:Och de har försökt kontakta Garo sedan september förra året utan respons. Känns bra att det inte är Garo-boxar vi installerar i föreningen nu, de verkar inte riktigt vara ett företag som är med i tiden.
Re: IT-sårbarhet i GARO Laddbox
Om man som företag blir kontaktad av någon som påpekar att man har hårdkodade användarnamn och lösenord som gör att den som vet lösenorden kan logga in och styra ens produkt utan ägarens medgivande, då kan det vara smart att svara och skicka ut en uppdatering innan det blir en publikt känd svaghet.
Kanske inte är så troligt att någon börjar mina bitcoin på din förenings laddbox, men man kan ju göra andra obehagliga saker t.ex. spioneri och överbelastningsattacker.
Jag laddade ned GLB-firmwareuppgraderingen som verkar vara från 25:e februari, och den innehåller inget som verkar rekonfigurera lösenorden i tomcat.
Kanske inte är så troligt att någon börjar mina bitcoin på din förenings laddbox, men man kan ju göra andra obehagliga saker t.ex. spioneri och överbelastningsattacker.
Jag laddade ned GLB-firmwareuppgraderingen som verkar vara från 25:e februari, och den innehåller inget som verkar rekonfigurera lösenorden i tomcat.
Model 3 SR+, Vit, 2019-06-28 - 2019-09-02
Model 3 RWD Grå, 2022-08-31 -
Model 3 RWD Grå, 2022-08-31 -
Re: IT-sårbarhet i GARO Laddbox
Ja det är ju rätt illa..tor-ake skrev:Om man som företag blir kontaktad av någon som påpekar att man har hårdkodade användarnamn och lösenord som gör att den som vet lösenorden kan logga in och styra ens produkt utan ägarens medgivande, då kan det vara smart att svara och skicka ut en uppdatering innan det blir en publikt känd svaghet.

Re: IT-sårbarhet i GARO Laddbox
Nu har jag inte en garo laddare men jag har min laddare kopplad på ett vlan som bara kommer åt internet inte mitt interna nät. Ska fakriskt gå igenom om de är fler prylar jag bör hantera på de sättet. Tack för denna påminnelse om dåliga iot prylar.
Volvo EC40 MY25 och Volvo V60 MY19
- jonasl
- Teslaägare
- Inlägg: 4383
- Blev medlem: 13 feb 2016 23:44
- Referralkod: ts.la/jonas44573
Re: IT-sårbarhet i GARO Laddbox
Nej, inte alls. Däremot verkar de helt ha ignorerat bristen när den rapporterades. De flesta företag tar tacksamt emot en sådan rapport, och många betalar till och med pengar till den som hittar säkerhetsbrister i deras produkter.Curik skrev:På grund av sårbarheten? Det är väl att överdriva en smula va? Både ASUS och Netgear har haft problem nyligen. Tesla också, kring bilnycklarna.
Model Y LR AWD 2022
- jonasl
- Teslaägare
- Inlägg: 4383
- Blev medlem: 13 feb 2016 23:44
- Referralkod: ts.la/jonas44573
Re: IT-sårbarhet i GARO Laddbox
Det där är ett av mina dåliga samveten. Borde verkligen segmentera mitt nätverk hemma. En hel del saker borde isoleras helt och bara få prata ut på nätet, andra borde tvärtom inte få prata ut på nätet alls..chaffis75 skrev:Nu har jag inte en garo laddare men jag har min laddare kopplad på ett vlan som bara kommer åt internet inte mitt interna nät. Ska fakriskt gå igenom om de är fler prylar jag bör hantera på de sättet. Tack för denna påminnelse om dåliga iot prylar.
Model Y LR AWD 2022
Re: IT-sårbarhet i GARO Laddbox
Det trista är ju att IT-branschen redan gått igenom det här, på 90-talet. Då var det vanligt att företag på nätet försökte skjuta på budbäraren, försökte spela ner hålen, sa att "det är fixat i nästa release som kommer Sen(tm)" osv, varpå motreaktionen blev att posta exploits vitt och brett så att man tvingade fram en reaktion istället för att låta dem sopa det under mattan, eftersom nu "alla" kunde reproducera problemen.Curik skrev:På grund av sårbarheten? Det är väl att överdriva en smula va? Både ASUS och Netgear har haft problem nyligen. Tesla också, kring bilnycklarna.jonasl skrev:Och de har försökt kontakta Garo sedan september förra året utan respons. Känns bra att det inte är Garo-boxar vi installerar i föreningen nu, de verkar inte riktigt vara ett företag som är med i tiden.
Att företag bygger devices som ska vara online kör på ryggmärsreflexer som inte funkade redan på 90-talet är inte ett bra tecken. Som andra säger, det är inte hålen i sig, utan hur man agerar på nyheten som är intressant.
Se gärna likheten hur Assa Abloy reagerade när deras Assa 2000-lås kunde öppnas på <10sek. Där kunde man kanske ge dem _lite_ förståelse för att de är/var i en bransch som var väldigt offline och kanske inte visste hur nätet påverkar, men efter att de sköt mot budbäraren istället för att fundera på hur de kunde fixa låsen så postades video på youtube som visade hur galet enkelt det var och Assa fick vika ner sig och faktiskt börja hantera att deras lås var usla, rent sagt.
Tesla M3 LR..
Re: IT-sårbarhet i GARO Laddbox
Det finns minst en till sårbarhet i Garo GLB, och det är att alla boxar använder samma nyckel för att öppna upp lådan. När du väl har öppnat upp lådan kan du se SSID och lösenord för att ansluta till boxens nätverk, och därefter göra de inställningar du vill. Om boxen redan är uppkopplad mot ett annat nätverk så är boxens egna nätverk inte aktivt, men det är en enkel sak att nollställa alla wifi-inställningar från boxen.
Re: IT-sårbarhet i GARO Laddbox
Påminner mig om att min Easee har inget lås alls utan öppnas mha ett verktyg som man dessutom lätt kan tillverka själv av en ståltråd. Minns jag rätt står väl SSID och Pinkod där under skalet också, måste kolla.emiliooo skrev:Det finns minst en till sårbarhet i Garo GLB, och det är att alla boxar använder samma nyckel för att öppna upp lådan. När du väl har öppnat upp lådan kan du se SSID och lösenord för att ansluta till boxens nätverk, och därefter göra de inställningar du vill. Om boxen redan är uppkopplad mot ett annat nätverk så är boxens egna nätverk inte aktivt, men det är en enkel sak att nollställa alla wifi-inställningar från boxen.
Ioniq 5 FE AWD
Re: IT-sårbarhet i GARO Laddbox
Det ser ut att vara en enkel sak att byta ut låset på Garo, så det ska jag nog kolla vidare på. Har aldrig haft en Easee, men det kanske är möjligt att byta/sätta dit ett lås?MrRun skrev:Påminner mig om att min Easee har inget lås alls utan öppnas mha ett verktyg som man dessutom lätt kan tillverka själv av en ståltråd. Minns jag rätt står väl SSID och Pinkod där under skalet också, måste kolla.emiliooo skrev:Det finns minst en till sårbarhet i Garo GLB, och det är att alla boxar använder samma nyckel för att öppna upp lådan. När du väl har öppnat upp lådan kan du se SSID och lösenord för att ansluta till boxens nätverk, och därefter göra de inställningar du vill. Om boxen redan är uppkopplad mot ett annat nätverk så är boxens egna nätverk inte aktivt, men det är en enkel sak att nollställa alla wifi-inställningar från boxen.
Re: IT-sårbarhet i GARO Laddbox
Följde med ett litet hänglås med easeeboxen, åtminstone för två år sedan.
Elbilist sedan 2014
Re: IT-sårbarhet i GARO Laddbox
Står tydligt man ska flytta pinkoden som sitter på ett klistermärke som är klistrat på insidan till instruktion boken. Inget illa menat men ett rtfm problem..MrRun skrev:Påminner mig om att min Easee har inget lås alls utan öppnas mha ett verktyg som man dessutom lätt kan tillverka själv av en ståltråd. Minns jag rätt står väl SSID och Pinkod där under skalet också, måste kolla.emiliooo skrev:Det finns minst en till sårbarhet i Garo GLB, och det är att alla boxar använder samma nyckel för att öppna upp lådan. När du väl har öppnat upp lådan kan du se SSID och lösenord för att ansluta till boxens nätverk, och därefter göra de inställningar du vill. Om boxen redan är uppkopplad mot ett annat nätverk så är boxens egna nätverk inte aktivt, men det är en enkel sak att nollställa alla wifi-inställningar från boxen.
Volvo EC40 MY25 och Volvo V60 MY19
Re: IT-sårbarhet i GARO Laddbox
Låter som en bra lösning som även Garo borde ha. Skummade igenom installationsmanualen men kunde inte hitta det (möjligt att jag missade det och jag lider av SBK). Bra tips ändå!chaffis75 skrev:Står tydligt man ska flytta pinkoden som sitter på ett klistermärke som är klistrat på insidan till instruktion boken. Inget illa menat men ett rtfm problem..MrRun skrev:Påminner mig om att min Easee har inget lås alls utan öppnas mha ett verktyg som man dessutom lätt kan tillverka själv av en ståltråd. Minns jag rätt står väl SSID och Pinkod där under skalet också, måste kolla.emiliooo skrev:Det finns minst en till sårbarhet i Garo GLB, och det är att alla boxar använder samma nyckel för att öppna upp lådan. När du väl har öppnat upp lådan kan du se SSID och lösenord för att ansluta till boxens nätverk, och därefter göra de inställningar du vill. Om boxen redan är uppkopplad mot ett annat nätverk så är boxens egna nätverk inte aktivt, men det är en enkel sak att nollställa alla wifi-inställningar från boxen.
Re: IT-sårbarhet i GARO Laddbox
Jag tar inte illa upp, det är ju elektrikern som missat. Har aldrig behövt öppna Easeen och manualen fick jag med pinkoden nedskriven i.chaffis75 skrev:Står tydligt man ska flytta pinkoden som sitter på ett klistermärke som är klistrat på insidan till instruktion boken. Inget illa menat men ett rtfm problem..MrRun skrev:Påminner mig om att min Easee har inget lås alls utan öppnas mha ett verktyg som man dessutom lätt kan tillverka själv av en ståltråd. Minns jag rätt står väl SSID och Pinkod där under skalet också, måste kolla.emiliooo skrev:Det finns minst en till sårbarhet i Garo GLB, och det är att alla boxar använder samma nyckel för att öppna upp lådan. När du väl har öppnat upp lådan kan du se SSID och lösenord för att ansluta till boxens nätverk, och därefter göra de inställningar du vill. Om boxen redan är uppkopplad mot ett annat nätverk så är boxens egna nätverk inte aktivt, men det är en enkel sak att nollställa alla wifi-inställningar från boxen.
Var ute och kollade nu och visst, klisterlappen med pinkod satt kvar. Står ju t.o.m Remove... osv på den.

Ioniq 5 FE AWD