IT-sårbarhet i GARO Laddbox

Här diskuterar vi hur vi laddar våra bilar hemma.

Moderator: Redaktion

Användarvisningsbild
infelicitas
Teslaägare
Inlägg: 223
Blev medlem: 10 jul 2018 18:15

IT-sårbarhet i GARO Laddbox

Inlägg av infelicitas »

https://github.com/delikely/advisory/tree/main/GARO

Detta är en typisk IoT-pryl och min rekommendation är att man bör man ej exponera dessa fritt mot internet.

OBS! Det är inget fel på laddboxen i sig. Man kan köpa den och använda den. Jag vill bara lyfta medvetandet.
Användarvisningsbild
emiliooo
Teslaägare
Inlägg: 39
Blev medlem: 15 nov 2021 10:16
Ort: Göteborg

Re: IT-sårbarhet i GARO Laddbox

Inlägg av emiliooo »

Idag hade jag en ny mjukvaruversion till min Garo GLB, 1.3.6. Undrar om denna löser problemet?
Användarvisningsbild
jonasl
Teslaägare
Inlägg: 4383
Blev medlem: 13 feb 2016 23:44
Referralkod: ts.la/jonas44573

Re: IT-sårbarhet i GARO Laddbox

Inlägg av jonasl »

Och de har försökt kontakta Garo sedan september förra året utan respons. Känns bra att det inte är Garo-boxar vi installerar i föreningen nu, de verkar inte riktigt vara ett företag som är med i tiden.
Model 3 SR+ 2020
Model Y LR AWD 2022
Användarvisningsbild
Curik
Teslaägare
Inlägg: 1128
Blev medlem: 26 feb 2020 13:42
Ort: Norrköping

Re: IT-sårbarhet i GARO Laddbox

Inlägg av Curik »

jonasl skrev:
Och de har försökt kontakta Garo sedan september förra året utan respons. Känns bra att det inte är Garo-boxar vi installerar i föreningen nu, de verkar inte riktigt vara ett företag som är med i tiden.
På grund av sårbarheten? Det är väl att överdriva en smula va? Både ASUS och Netgear har haft problem nyligen. Tesla också, kring bilnycklarna.
Användarvisningsbild
tor-ake
Teslaägare
Inlägg: 2210
Blev medlem: 04 maj 2019 09:27

Re: IT-sårbarhet i GARO Laddbox

Inlägg av tor-ake »

Om man som företag blir kontaktad av någon som påpekar att man har hårdkodade användarnamn och lösenord som gör att den som vet lösenorden kan logga in och styra ens produkt utan ägarens medgivande, då kan det vara smart att svara och skicka ut en uppdatering innan det blir en publikt känd svaghet.

Kanske inte är så troligt att någon börjar mina bitcoin på din förenings laddbox, men man kan ju göra andra obehagliga saker t.ex. spioneri och överbelastningsattacker.

Jag laddade ned GLB-firmwareuppgraderingen som verkar vara från 25:e februari, och den innehåller inget som verkar rekonfigurera lösenorden i tomcat.
Model 3 SR+, Vit, 2019-06-28 - 2019-09-02
Model 3 RWD Grå, 2022-08-31 -
Användarvisningsbild
Curik
Teslaägare
Inlägg: 1128
Blev medlem: 26 feb 2020 13:42
Ort: Norrköping

Re: IT-sårbarhet i GARO Laddbox

Inlägg av Curik »

tor-ake skrev:
Om man som företag blir kontaktad av någon som påpekar att man har hårdkodade användarnamn och lösenord som gör att den som vet lösenorden kan logga in och styra ens produkt utan ägarens medgivande, då kan det vara smart att svara och skicka ut en uppdatering innan det blir en publikt känd svaghet.
Ja det är ju rätt illa.. :cry:
chaffis75
elbilist
Inlägg: 5468
Blev medlem: 21 okt 2016 07:39
Ort: Löddeköpinge

Re: IT-sårbarhet i GARO Laddbox

Inlägg av chaffis75 »

Nu har jag inte en garo laddare men jag har min laddare kopplad på ett vlan som bara kommer åt internet inte mitt interna nät. Ska fakriskt gå igenom om de är fler prylar jag bör hantera på de sättet. Tack för denna påminnelse om dåliga iot prylar.
Volvo EC40 MY25 och Volvo V60 MY19
Användarvisningsbild
jonasl
Teslaägare
Inlägg: 4383
Blev medlem: 13 feb 2016 23:44
Referralkod: ts.la/jonas44573

Re: IT-sårbarhet i GARO Laddbox

Inlägg av jonasl »

Curik skrev:
På grund av sårbarheten? Det är väl att överdriva en smula va? Både ASUS och Netgear har haft problem nyligen. Tesla också, kring bilnycklarna.
Nej, inte alls. Däremot verkar de helt ha ignorerat bristen när den rapporterades. De flesta företag tar tacksamt emot en sådan rapport, och många betalar till och med pengar till den som hittar säkerhetsbrister i deras produkter.
Model 3 SR+ 2020
Model Y LR AWD 2022
Användarvisningsbild
jonasl
Teslaägare
Inlägg: 4383
Blev medlem: 13 feb 2016 23:44
Referralkod: ts.la/jonas44573

Re: IT-sårbarhet i GARO Laddbox

Inlägg av jonasl »

chaffis75 skrev:
Nu har jag inte en garo laddare men jag har min laddare kopplad på ett vlan som bara kommer åt internet inte mitt interna nät. Ska fakriskt gå igenom om de är fler prylar jag bör hantera på de sättet. Tack för denna påminnelse om dåliga iot prylar.
Det där är ett av mina dåliga samveten. Borde verkligen segmentera mitt nätverk hemma. En hel del saker borde isoleras helt och bara få prata ut på nätet, andra borde tvärtom inte få prata ut på nätet alls..
Model 3 SR+ 2020
Model Y LR AWD 2022
Användarvisningsbild
IcePic
Teslaägare
Inlägg: 214
Blev medlem: 27 apr 2021 21:23
Referralkod: ts.la/jan21228

Re: IT-sårbarhet i GARO Laddbox

Inlägg av IcePic »

Curik skrev:
jonasl skrev:
Och de har försökt kontakta Garo sedan september förra året utan respons. Känns bra att det inte är Garo-boxar vi installerar i föreningen nu, de verkar inte riktigt vara ett företag som är med i tiden.
På grund av sårbarheten? Det är väl att överdriva en smula va? Både ASUS och Netgear har haft problem nyligen. Tesla också, kring bilnycklarna.
Det trista är ju att IT-branschen redan gått igenom det här, på 90-talet. Då var det vanligt att företag på nätet försökte skjuta på budbäraren, försökte spela ner hålen, sa att "det är fixat i nästa release som kommer Sen(tm)" osv, varpå motreaktionen blev att posta exploits vitt och brett så att man tvingade fram en reaktion istället för att låta dem sopa det under mattan, eftersom nu "alla" kunde reproducera problemen.

Att företag bygger devices som ska vara online kör på ryggmärsreflexer som inte funkade redan på 90-talet är inte ett bra tecken. Som andra säger, det är inte hålen i sig, utan hur man agerar på nyheten som är intressant.

Se gärna likheten hur Assa Abloy reagerade när deras Assa 2000-lås kunde öppnas på <10sek. Där kunde man kanske ge dem _lite_ förståelse för att de är/var i en bransch som var väldigt offline och kanske inte visste hur nätet påverkar, men efter att de sköt mot budbäraren istället för att fundera på hur de kunde fixa låsen så postades video på youtube som visade hur galet enkelt det var och Assa fick vika ner sig och faktiskt börja hantera att deras lås var usla, rent sagt.
Tesla M3 LR..
Användarvisningsbild
emiliooo
Teslaägare
Inlägg: 39
Blev medlem: 15 nov 2021 10:16
Ort: Göteborg

Re: IT-sårbarhet i GARO Laddbox

Inlägg av emiliooo »

Det finns minst en till sårbarhet i Garo GLB, och det är att alla boxar använder samma nyckel för att öppna upp lådan. När du väl har öppnat upp lådan kan du se SSID och lösenord för att ansluta till boxens nätverk, och därefter göra de inställningar du vill. Om boxen redan är uppkopplad mot ett annat nätverk så är boxens egna nätverk inte aktivt, men det är en enkel sak att nollställa alla wifi-inställningar från boxen.
MrRun
elbilist
Inlägg: 872
Blev medlem: 24 sep 2020 14:36
Ort: SE2

Re: IT-sårbarhet i GARO Laddbox

Inlägg av MrRun »

emiliooo skrev:
Det finns minst en till sårbarhet i Garo GLB, och det är att alla boxar använder samma nyckel för att öppna upp lådan. När du väl har öppnat upp lådan kan du se SSID och lösenord för att ansluta till boxens nätverk, och därefter göra de inställningar du vill. Om boxen redan är uppkopplad mot ett annat nätverk så är boxens egna nätverk inte aktivt, men det är en enkel sak att nollställa alla wifi-inställningar från boxen.
Påminner mig om att min Easee har inget lås alls utan öppnas mha ett verktyg som man dessutom lätt kan tillverka själv av en ståltråd. Minns jag rätt står väl SSID och Pinkod där under skalet också, måste kolla.
Ioniq 5 FE AWD
Användarvisningsbild
emiliooo
Teslaägare
Inlägg: 39
Blev medlem: 15 nov 2021 10:16
Ort: Göteborg

Re: IT-sårbarhet i GARO Laddbox

Inlägg av emiliooo »

MrRun skrev:
emiliooo skrev:
Det finns minst en till sårbarhet i Garo GLB, och det är att alla boxar använder samma nyckel för att öppna upp lådan. När du väl har öppnat upp lådan kan du se SSID och lösenord för att ansluta till boxens nätverk, och därefter göra de inställningar du vill. Om boxen redan är uppkopplad mot ett annat nätverk så är boxens egna nätverk inte aktivt, men det är en enkel sak att nollställa alla wifi-inställningar från boxen.
Påminner mig om att min Easee har inget lås alls utan öppnas mha ett verktyg som man dessutom lätt kan tillverka själv av en ståltråd. Minns jag rätt står väl SSID och Pinkod där under skalet också, måste kolla.
Det ser ut att vara en enkel sak att byta ut låset på Garo, så det ska jag nog kolla vidare på. Har aldrig haft en Easee, men det kanske är möjligt att byta/sätta dit ett lås?
Användarvisningsbild
Klintan
Teslaägare
Inlägg: 1696
Blev medlem: 03 apr 2016 14:21
Ort: Lidköping

Re: IT-sårbarhet i GARO Laddbox

Inlägg av Klintan »

Följde med ett litet hänglås med easeeboxen, åtminstone för två år sedan.
Elbilist sedan 2014
chaffis75
elbilist
Inlägg: 5468
Blev medlem: 21 okt 2016 07:39
Ort: Löddeköpinge

Re: IT-sårbarhet i GARO Laddbox

Inlägg av chaffis75 »

MrRun skrev:
emiliooo skrev:
Det finns minst en till sårbarhet i Garo GLB, och det är att alla boxar använder samma nyckel för att öppna upp lådan. När du väl har öppnat upp lådan kan du se SSID och lösenord för att ansluta till boxens nätverk, och därefter göra de inställningar du vill. Om boxen redan är uppkopplad mot ett annat nätverk så är boxens egna nätverk inte aktivt, men det är en enkel sak att nollställa alla wifi-inställningar från boxen.
Påminner mig om att min Easee har inget lås alls utan öppnas mha ett verktyg som man dessutom lätt kan tillverka själv av en ståltråd. Minns jag rätt står väl SSID och Pinkod där under skalet också, måste kolla.
Står tydligt man ska flytta pinkoden som sitter på ett klistermärke som är klistrat på insidan till instruktion boken. Inget illa menat men ett rtfm problem..
Volvo EC40 MY25 och Volvo V60 MY19
Användarvisningsbild
emiliooo
Teslaägare
Inlägg: 39
Blev medlem: 15 nov 2021 10:16
Ort: Göteborg

Re: IT-sårbarhet i GARO Laddbox

Inlägg av emiliooo »

chaffis75 skrev:
MrRun skrev:
emiliooo skrev:
Det finns minst en till sårbarhet i Garo GLB, och det är att alla boxar använder samma nyckel för att öppna upp lådan. När du väl har öppnat upp lådan kan du se SSID och lösenord för att ansluta till boxens nätverk, och därefter göra de inställningar du vill. Om boxen redan är uppkopplad mot ett annat nätverk så är boxens egna nätverk inte aktivt, men det är en enkel sak att nollställa alla wifi-inställningar från boxen.
Påminner mig om att min Easee har inget lås alls utan öppnas mha ett verktyg som man dessutom lätt kan tillverka själv av en ståltråd. Minns jag rätt står väl SSID och Pinkod där under skalet också, måste kolla.
Står tydligt man ska flytta pinkoden som sitter på ett klistermärke som är klistrat på insidan till instruktion boken. Inget illa menat men ett rtfm problem..
Låter som en bra lösning som även Garo borde ha. Skummade igenom installationsmanualen men kunde inte hitta det (möjligt att jag missade det och jag lider av SBK). Bra tips ändå!
MrRun
elbilist
Inlägg: 872
Blev medlem: 24 sep 2020 14:36
Ort: SE2

Re: IT-sårbarhet i GARO Laddbox

Inlägg av MrRun »

chaffis75 skrev:
MrRun skrev:
emiliooo skrev:
Det finns minst en till sårbarhet i Garo GLB, och det är att alla boxar använder samma nyckel för att öppna upp lådan. När du väl har öppnat upp lådan kan du se SSID och lösenord för att ansluta till boxens nätverk, och därefter göra de inställningar du vill. Om boxen redan är uppkopplad mot ett annat nätverk så är boxens egna nätverk inte aktivt, men det är en enkel sak att nollställa alla wifi-inställningar från boxen.
Påminner mig om att min Easee har inget lås alls utan öppnas mha ett verktyg som man dessutom lätt kan tillverka själv av en ståltråd. Minns jag rätt står väl SSID och Pinkod där under skalet också, måste kolla.
Står tydligt man ska flytta pinkoden som sitter på ett klistermärke som är klistrat på insidan till instruktion boken. Inget illa menat men ett rtfm problem..
Jag tar inte illa upp, det är ju elektrikern som missat. Har aldrig behövt öppna Easeen och manualen fick jag med pinkoden nedskriven i.
Var ute och kollade nu och visst, klisterlappen med pinkod satt kvar. Står ju t.o.m Remove... osv på den. :D
Ioniq 5 FE AWD
Skriv svar