Banx Media Platform logo
TECHNOLOGY

« Quand la commodité devient une vulnérabilité : La crise d'accès des aspirateurs robots Romo »

Une faille de sécurité dans les aspirateurs robots Romo de DJI a permis à un chercheur d'accéder aux flux en direct, aux contrôles et aux données de milliers d'unités dans le monde, révélant des vérifications de permissions backend inadéquates.

R

Rafael Jean

BEGINNER
5 min read
12 Views
Credibility Score: 94/100
« Quand la commodité devient une vulnérabilité : La crise d'accès des aspirateurs robots Romo »

Dans le bourdonnement silencieux d'un aspirateur robot s'acquittant de ses tâches quotidiennes, peu de propriétaires s'attendent à un aperçu de la maison de quelqu'un d'autre — encore moins à la réalisation troublante que la sécurité de leur appareil peut être bien plus faible que ce qui est annoncé. Pourtant, c'est la conclusion à laquelle est parvenu le stratège technologique Sammy Azdoufal, qui a récemment révélé qu'il pouvait accéder à distance et contrôler des milliers d'aspirateurs robots intelligents DJI Romo en raison d'une faille de sécurité majeure au niveau du backend.

DJI — mieux connu pour la fabrication de drones grand public de premier plan — est entré sur le marché des appareils électroménagers avec sa série Romo, des aspirateurs autonomes qui combinent un nettoyage puissant avec une navigation avancée et des flux de caméra en direct. Ce qui était commercialisé comme un appareil intelligent haut de gamme pour la maison, cependant, portait une vulnérabilité cachée qui permettait d'accéder à bien plus que de la poussière. En essayant d'intégrer son propre aspirateur dans un contrôleur personnalisé, Azdoufal a découvert que la manière dont les appareils Romo s'authentifiaient auprès des serveurs de DJI impliquait des jetons utilisateur qui étaient par erreur considérés comme valides sur plusieurs appareils. En essence, le système ne pouvait pas vérifier correctement si les commandes et les demandes de données étaient destinées uniquement au robot d'un utilisateur ou à des milliers.

En exploitant cette faille de sécurité au niveau du backend, il a découvert qu'il pouvait accéder aux contrôles, aux flux vidéo et audio en direct, aux itinéraires de nettoyage et aux informations de statut de près de 7 000 appareils dans le monde — le tout sans pénétrer l'infrastructure de DJI ni contourner les protections au niveau utilisateur. Cet accès non intentionnel n'était pas un piratage par force brute ou une exploitation de malware au sens classique ; il découlait plutôt de la mauvaise gestion des permissions des appareils connectés par les serveurs de l'entreprise. Selon les rapports, les données de plus de 10 000 appareils liés — y compris des stations d'alimentation et d'autres équipements connectés — étaient visibles en texte clair parce que les serveurs n'avaient pas réussi à appliquer des restrictions d'accès appropriées.

Les implications d'une telle faille vont bien au-delà du nettoyage robotisé. Les caméras et microphones à distance intégrés dans de tels appareils sont de plus en plus considérés comme des fonctionnalités, mais ils peuvent se transformer en portails involontaires vers des maisons privées lorsque la sécurité n'est pas étanche. Azdoufal a même démontré qu'il pouvait regarder le flux vidéo de son propre Romo en direct avant d'accéder à distance à d'autres, soulignant à quel point le problème était profondément enraciné dans la logique d'autorisation de la plateforme.

DJI a répondu en déclarant que la faille avait été identifiée et corrigée début février, l'entreprise ayant terminé la remédiation de ses systèmes de serveurs. Cependant, le correctif a été déployé progressivement, et des questions subsistent sur la durée pendant laquelle certains appareils sont restés exposés et si des échecs de validation similaires au niveau du backend peuvent exister ailleurs. Les critiques ont également noté que la communication publique de DJI était lente et manquait de transparence complète sur la gravité et l'ampleur du problème.

Cet épisode sert de rappel frappant que, à mesure que les appareils du quotidien deviennent plus connectés et plus puissants, la sécurité doit rester primordiale — et non une réflexion après coup. La commodité des flux vidéo en direct et des contrôles intelligents basés sur le cloud apporte des avantages, mais lorsque ces mêmes systèmes échouent à protéger correctement l'accès, ils peuvent créer des fenêtres sur des espaces privés au lieu de simplement les nettoyer.

Avertissement sur les images AI « Les visuels sont créés avec des outils d'IA et ne sont pas de vraies photographies. »

Sources Rapport de The Verge sur la vulnérabilité de sécurité dans les aspirateurs robots Romo de DJI, qui a permis un accès à distance à des milliers d'unités en raison d'une mauvaise validation de sécurité au niveau du backend.

Publié par Banx Network. Cet article fait partie du programme de médias décentralisés Banx, propulsé par le jeton BXE sur le XRP Ledger.

Decentralized Media

Powered by the XRP Ledger & BXE Token

This article is part of the XRP Ledger decentralized media ecosystem. Become an author, publish original content, and earn rewards through the BXE token.

Newsletter

Gardez une longueur d'avance sur l'actualité — et gagnez des BXE chaque semaine

Abonnez-vous aux dernières actualités et participez automatiquement à notre tirage hebdomadaire de jetons BXE.

Pas de spam. Désabonnez-vous à tout moment.

Share this story

Help others stay informed about crypto news

Articles connexes

Continuez à explorer les dernières histoires.

Voir plus
Between Green Energy and Machine Intelligence, Singapore Builds New Digital Capacity Across Its Limited Urban Space

Between Green Energy and Machine Intelligence, Singapore Builds New Digital Capacity Across Its Limited Urban Space

Singapore approved 200MW of new data center capacity for four operators, requiring more than half the power to come from green sources.

Across Shanghai’s Silicon Horizon, YMTC Builds a Larger Memory Ambition Beneath China’s Digital Future

Across Shanghai’s Silicon Horizon, YMTC Builds a Larger Memory Ambition Beneath China’s Digital Future

YMTC’s parent company plans a $4.9 billion Shanghai IPO to expand production and research as AI boosts demand for NAND memory.

Between Human Creativity and Machine Learning, Japan Considers a New Language for AI Training Transparency

Between Human Creativity and Machine Learning, Japan Considers a New Language for AI Training Transparency

Japan is preparing guidance that would encourage AI developers to disclose information about training data and methods amid growing copyright concerns.