Balizas V16

Iniciado por zaklek, 21 de Septiembre de 2022, 11:32:05 AM

Tema anterior - Siguiente tema

keops

Moderador Global
*****
Usuario Héroe
Mensajes: 26,052
LFP POWER
Ubicación: Múnich
En línea
"Descubiertas capacidades wifi no declaradas en balizas V-16. Permiten modificar el firmware y alterar su funcionamiento"

Vulnerabilidad detectada por un white-hat hacker en algunos modelos vendidos.
Parece que podría afectar hasta a 250.000 de estos dispositivos.

https://bandaancha.eu/articulos/descubiertas-capacidades-wifi-no-11592

inigoml

*****
Usuario Héroe
Mensajes: 6,855
I'll miss you, LFP!
Ubicación: Madrid
En línea
Cita de: keops en 08 de Diciembre de 2025, 12:12:01 PM
"Descubiertas capacidades wifi no declaradas en balizas V-16. Permiten modificar el firmware y alterar su funcionamiento"

Vulnerabilidad detectada por un white-hat hacker en algunos modelos vendidos.
Parece que podría afectar hasta a 250.000 de estos dispositivos.

https://bandaancha.eu/articulos/descubiertas-capacidades-wifi-no-11592
No afecta en nada. Sigue siendo un dispositivo que el 99.99999% estará apagado y el 0.00001% restante no valdrá para nada. Sensacionalismo informático para capturar clicks.
Yo también puedo hackear mi BluRay.

Enviado desde mi 21051182G mediante Tapatalk
Descuento en tu Tesla:
https://ts.la/iigo313438

Concorde

Visitante
En línea
Es algo mas que lo del wifi. Por lo visto la V16 envía todos los datos en texto plano, con dos "cataplines":

https://www.xatakamovil.com/conectividad/hacker-ha-puesto-a-prueba-balizas-v16-vodafone-no-salen-bien-paradas-ha-encontrado-cinco-vulnerabilidades-criticas

Menudos "hinginieros". Pero vamos, que igualmente en todo caso el problema sería para la DGT, a nosotros no nos afectaría en nada. Podemos dormir tranquilos  8)

Marten

*****
Usuario Héroe
Mensajes: 614
En línea
Al enviar datos en texto plano ya ni hace falta una V16 para enviar geolocalizaciones falsas. Basta con un script en un PC e inundas de peticiones la DGT con falsos positivos.

No sé cómo pueden ser tan chapuceros

Enviado desde mi Pixel 9 Pro XL mediante Tapatalk

Me gustaría compartir mi enlace de recomendación para cuando pida su Tesla. Obtendrá un descuento en la compra de un producto Tesla. https://ts.la/jesus220327

inigoml

*****
Usuario Héroe
Mensajes: 6,855
I'll miss you, LFP!
Ubicación: Madrid
En línea
#199
Cita de: Marten en 09 de Diciembre de 2025, 06:46:47 PM
Al enviar datos en texto plano ya ni hace falta una V16 para enviar geolocalizaciones falsas. Basta con un script en un PC e inundas de peticiones la DGT con falsos positivos.

No sé cómo pueden ser tan chapuceros

Enviado desde mi Pixel 9 Pro XL mediante Tapatalk
Necesitas tener los datos del APN de esta gente. Y no vas contra la DGT si no contra la receptora del fabricante.
Teniendo acceso físico y sin OTAs ( pq con los 12 años que dicen ya te digo que no habrá) es prácticamente imposible que no te lo hackeen.

Enviado desde mi 21051182G mediante Tapatalk
Descuento en tu Tesla:
https://ts.la/iigo313438

Concorde

Visitante
En línea
#200
Cita de: inigoml en 09 de Diciembre de 2025, 11:06:47 PM
Necesitas tener los datos del APN de esta gente. Y no vas contra la DGT si no contra la receptora del fabricante.
Teniendo acceso físico y sin OTAs ( pq con los 12 años que dicen ya te digo que no habrá) es prácticamente imposible que no te lo hackeen.

Enviado desde mi 21051182G mediante Tapatalk

Si las contraseñas van "hardcodeadas", los datos en texto plano, las comunicaciones sin encriptar y sin autentificar..... tienen todo lo necesario, seguro. Todas las balizas son iguales, solo hay que comprar una y sacar los datos.

Y está claro que físicamente no se pueden conectar a tu baliza, y también sería la leche que estuvieran cerca de donde enciendes la baliza, pero si por casualidad lo están, pueden enviar coordenadas erróneas modificando las que envía tu baliza, por poner un ejemplo. El problema es para ellos (DGT, fabricante...), no para nosotros, es evidente.

Pero aun no siendo nada terrorífico, no me negarás que menuda chapuza. Parece que lo han programado con el bloc de notas.

keops

Moderador Global
*****
Usuario Héroe
Mensajes: 26,052
LFP POWER
Ubicación: Múnich
En línea


Cita de: Concorde en 10 de Diciembre de 2025, 12:28:23 AM
Pero aun no siendo nada terrorífico, no me negarás que menuda chapuza. Parece que lo han programado con el bloc de notas.

A eso iba cuando compartí la noticia.

Estoy de acuerdo contigo y con @inigoml que la vulnerabilidad es menor, pero que muestra el desdén y falta de mimo con lo que ha sido esto programado.

Concorde

Visitante
En línea
Cita de: keops en 10 de Diciembre de 2025, 09:48:27 AM
muestra el desdén y falta de mimo con lo que ha sido esto programado.

Exactamente. Y verás cuando a alguien le de por "jugar" con los datos y vuelva locos a los de la DGT. ¿Entonces que harán?, ¿Habrá que actualizar las balizas?, ¿Dirán que las balizas ya no son necesarias y volveremos a los triángulos? o peor...... ¿Tendremos que comprar unas nuevas mas actualizadas y con protocolos bien implementados?

Está todo mal de principio a fin: Desde que ha demostrado ser un sistema inútil hasta que su concepción e implementación ha sido chapucera.

Ojalá el foro tuviera un emoticono de facepalm enorme  ;D

inigoml

*****
Usuario Héroe
Mensajes: 6,855
I'll miss you, LFP!
Ubicación: Madrid
En línea


Cita de: Concorde en 10 de Diciembre de 2025, 12:28:23 AM
Pero aun no siendo nada terrorífico, no me negarás que menuda chapuza. Parece que lo han programado con el bloc de notas.

Es una chapuza de cada uno de los fabricantes de cada baliza. No de la DGT que en este caso ni pincha ni corta.

No obstante, el artículo original es bastante alarmista por varios motivos, empezando por el enviar unos datos de posicionando de una baliza anónima. Que no estén encriptados no lo veo un problema en absoluto dado que ahí no hay forma de relacionarlos con una persona física o jurídica. Es feo, pq usar MQTTs es de gratis, pero no alarmante. El  que los pines del puerto serie estén ahí es algo que sucede en la mayor parte de los dispositivos salvo que te utilicen una placa custom solo para ti (coste), y en ese caso si fallan van a la basura sin posibilidades de recuperación. No lo veo un problema. Que la OTA pueda ser suplantada, lógico en cuanto que estas en una red fuera de tu control salvo que uses certificados digitales para verificación. Que haya un modo recovery por wifi es lo normal. Otra cosa es que sea sencillo de invocar. No obstante cuando tienes un dispositivo físico a mano la cosa es cuanto tiempo les va a llevar. Las millonadas que se gastan Apple, Tesla o Sony para evitar el hackeo de sus dispositivos es antologica. No pidas lo mismo al fabricante y distribuidor de un cacharro de 5€ de coste.

Todo lo que dice el artículo es cierto, pero olvidan el caso de uso del mismo, que es espureo a todas luces. Me recuerda a los informes paranoicos del Red Team de mi anterior empresa donde olvidaban contextualizar las vulnerabilidades y los impactos reales de las mismas junto con los costes y la relación riesgo / coste mitigado en cada caso.

Si quieres dar por saco a la DGT, ataca a su pasarela pública con los fabricantes de las V16 con un buen DDoS.



Enviado desde mi 21051182G mediante Tapatalk

Descuento en tu Tesla:
https://ts.la/iigo313438

Concorde

Visitante
En línea
Cita de: inigoml en 10 de Diciembre de 2025, 11:42:19 AM

Es una chapuza de cada uno de los fabricantes de cada baliza. No de la DGT que en este caso ni pincha ni corta.

No obstante, el artículo original es bastante alarmista por varios motivos, empezando por el enviar unos datos de posicionando de una baliza anónima. Que no estén encriptados no lo veo un problema en absoluto dado que ahí no hay forma de relacionarlos con una persona física o jurídica. Es feo, pq usar MQTTs es de gratis, pero no alarmante. El  que los pines del puerto serie estén ahí es algo que sucede en la mayor parte de los dispositivos salvo que te utilicen una placa custom solo para ti (coste), y en ese caso si fallan van a la basura sin posibilidades de recuperación. No lo veo un problema. Que la OTA pueda ser suplantada, lógico en cuanto que estas en una red fuera de tu control salvo que uses certificados digitales para verificación. Que haya un modo recovery por wifi es lo normal. Otra cosa es que sea sencillo de invocar. No obstante cuando tienes un dispositivo físico a mano la cosa es cuanto tiempo les va a llevar. Las millonadas que se gastan Apple, Tesla o Sony para evitar el hackeo de sus dispositivos es antologica. No pidas lo mismo al fabricante y distribuidor de un cacharro de 5€ de coste.

Todo lo que dice el artículo es cierto, pero olvidan el caso de uso del mismo, que es espureo a todas luces. Me recuerda a los informes paranoicos del Red Team de mi anterior empresa donde olvidaban contextualizar las vulnerabilidades y los impactos reales de las mismas junto con los costes y la relación riesgo / coste mitigado en cada caso.

Si quieres dar por saco a la DGT, ataca a su pasarela pública con los fabricantes de las V16 con un buen DDoS.



Enviado desde mi 21051182G mediante Tapatalk


La DGT si pincha y si corta. ¿Quien si no ha puesto las especificaciones necesarias? Los fabricantes han seguido las especificaciones publicadas. Ahora bien, o la DGT no especificó nada en cuanto a seguridad de las comunicaciones y es culpa suya, o bien los fabricantes han implementado estas especificaciones como les ha dado la gana y entonces es culpa de los fabricantes, y también de la DGT por homologar productos que no siguen sus especificaciones.

Por tanto, por lo menos parte de la culpa es de la DGT, sin duda.

Los artículos no son alarmistas, se limitan a explicar dónde se han encontrado fallos de seguridad. Es evidente que el impacto para el usuario es cero. En todo caso el problema será para la DGT. Y si, se puede hacer con un DDoS, está claro, mas sencillo que hacerlo a través de las balizas.

Nadie está proponiendo escenarios postapocalípticos ni nada parecido. Sólo hablamos de lo mal implementado que está, hablamos de la chapuza que se han marcado. Que por aquí somos unos cuantos que usamos los unos y los ceros profesionalmente, y lógicamente nos llevamos las manos a la cabeza por ver semejante torpeza.

hlastrasp

***
Usuario Completo
Mensajes: 237
En línea
A la DGT será difícil hacerle un DDoS, porque:

"Para poder acceder a DGT 3.0 es requisito necesario que el actor tenga habilitada al menos una IP pública de su backend en la lista blanca (Whitelist) de la plataforma DGT 3.0 y que disponga un Certificado Digital X.509 v3 de cliente para la autenticación y autorización de las comunicaciones, que será emitido por una Autoridad de Certificación (CA) interna de la plataforma DGT 3.0."

Te tienen que habilitar la IP.

Y además, para poder enviar datos, te tienen que emitir un certificado.
Mi enlace de referidos: https://ts.la/hugo298438

Concorde

Visitante
En línea
#206
Cita de: hlastrasp en 10 de Diciembre de 2025, 01:12:42 PM
A la DGT será difícil hacerle un DDoS, porque:

"Para poder acceder a DGT 3.0 es requisito necesario que el actor tenga habilitada al menos una IP pública de su backend en la lista blanca (Whitelist) de la plataforma DGT 3.0 y que disponga un Certificado Digital X.509 v3 de cliente para la autenticación y autorización de las comunicaciones, que será emitido por una Autoridad de Certificación (CA) interna de la plataforma DGT 3.0."

Te tienen que habilitar la IP.

Y además, para poder enviar datos, te tienen que emitir un certificado.

Les han hecho ataques de DDoS a empresas como Microsoft, Amazon (AWS), Google.... a medios de comunicación grandes (NY Times y otros), a bancos (Bank of America y otros)...... Que tenían mucha mas seguridad que la DGT e igualmente han caído.

Probablemente nadie ataque a la DGT, no creo que haya ningún interés por parte de nadie. Pero viendo como han caído empresas mas grandes, no tengo ninguna duda de que caerían, seguro.

La IP en una whitelist y un certificado no serían ningún freno. Se trata de machacar el sistema a peticiones y saturarlo. No hace falta penetrar, solo saturar (y ojo, que lo he simplificado mucho, es mas complicado, pero posible es).

No hay sistema seguro, absolutamente ninguno. Otra cosa es que sea mas complicado o menos.

keops

Moderador Global
*****
Usuario Héroe
Mensajes: 26,052
LFP POWER
Ubicación: Múnich
En línea
Cita de: Concorde en 10 de Diciembre de 2025, 02:00:20 PM
No hay sistema seguro, absolutamente ninguno. Otra cosa es que sea mas complicado o menos.

Conocí hace años a un famoso ecritor de primera línea que usaba un ordenador no conectado a Internet para escribir sus novelas nuevas por exactamente esa misma razón: el riesgo cero no existe.

Concorde

Visitante
En línea
#208
Yo también conocí a un escritor que hacía eso, a ver si va a ser el mismo...

Y aún así tampoco eso es 100% seguro.

inigoml

*****
Usuario Héroe
Mensajes: 6,855
I'll miss you, LFP!
Ubicación: Madrid
En línea
Cita de: hlastrasp en 10 de Diciembre de 2025, 01:12:42 PM
A la DGT será difícil hacerle un DDoS, porque:

"Para poder acceder a DGT 3.0 es requisito necesario que el actor tenga habilitada al menos una IP pública de su backend en la lista blanca (Whitelist) de la plataforma DGT 3.0 y que disponga un Certificado Digital X.509 v3 de cliente para la autenticación y autorización de las comunicaciones, que será emitido por una Autoridad de Certificación (CA) interna de la plataforma DGT 3.0."

Te tienen que habilitar la IP.

Y además, para poder enviar datos, te tienen que emitir un certificado.
Los DDoS no se frenan con firewalls. Se tienen que gestionar a nivel de operador, descartando trafico o rompiendo el enrutado. Y si es muy grande y distribuido, puedes incluso tumbar el carrier y dejarlo temporalmente KO.

Enviado desde mi 21051182G mediante Tapatalk

Descuento en tu Tesla:
https://ts.la/iigo313438