Unitree G1: удаленный захват робота через Bluetooth без пароля.
Исследователь Оливье Лафламм разобрал робота Unitree G1 и обнаружил две уязвимости, которые дают root-доступ на любом таком устройстве без сопряжения и без пароля.
BLE-характеристика принимает запись от любого устройства поблизости, а опкод 0xF2 отдаёт зашифрованный AES-128 ключ. Расшифровать его помогает сам вендор: облачный endpoint Unitree выдаёт ключ по серийному номеру любому аккаунту, не проверяя, владеет ли тот роботом.
Получив root, злоумышленник может управлять двигателями, камерами, микрофонами и голосом робота.
Атака червеподобная: захваченный G1 сам заражает следующего G1 в радиусе действия Bluetooth около ста метров на открытом пространстве, и так далее по цепочке.
Внутри робота также нашлось полтора десятка секретов: ключи AWS Polly, iFlytek, Aliyun, DashScope. Счета за их использование приходят Unitree.
Компания отреагировала адекватно и закрыла облачную уязвимость 6 августа. В тот же день Unitree вышла на биржу и подорожала за день на 460%.
За полный контроль над любым человекоподобным роботом их линейки исследователю заплатили $5000.

