Biztonsági rést találtak a PRO DJ LINK rendszerében
Írta: Ostroml
Egy DJ-pultban az USB eddig elsősorban a zenékről szólt. Most viszont kiderült, hogy a PRO DJ LINK biztonsági rése miatt egy illetéktelen hálózati szereplő hozzáférhet a rendszerhez csatlakoztatott adathordozók bizonyos fájljaihoz. Az AlphaTheta augusztus 7-én megerősítette a problémát, és már dolgozik a javításokon.
A hibákat Chris L, online nevén Triodeofficial kutató fedezte fel. A történet azért kapott gyorsan figyelmet, mert nem valamilyen ritkán használt rekordbox-funkcióról van szó. A PRO DJ LINK a professzionális DJ-ökoszisztéma egyik alapja.
Ezen keresztül kommunikálnak egymással a kompatibilis CDJ- és XDJ-lejátszók, a mixerek és a számítógépek. Egyetlen hálózaton oszthatják meg a zenéket és a szükséges információkat, ami klubokban és fesztiválokon régóta megszokott munkafolyamat.
Éppen ez a kényelem nyitotta meg a problémás ajtót is.
A jelenleg nyilvánosságra hozott információk alapján a támadónak először ugyanarra a hálózatra kell bejutnia, amelyen a PRO DJ LINK működik. Ez jellemzően a pult Ethernet-hálózata, bizonyos konfigurációkban azonban vezeték nélküli kapcsolat is szerepet kaphat.
Ha ez megtörténik, jogosulatlanul megtekinthetővé válhatnak fájlok egy csatlakoztatott Windows- vagy Mac-számítógépen, illetve a kompatibilis CDJ- vagy XDJ-lejátszóba helyezett USB- és SD-adathordozókon.
Ez fontos, de ugyanilyen fontos az is, amiről a jelenlegi tájékoztatás nem szól.
Nem arról van szó, hogy valaki távolról átveheti a CDJ-k irányítását, leállíthatja a szettet vagy használhatatlanná teheti a lejátszókat. Bár a sérülékenység kapcsán megjelent az „arbitrary code execution”, vagyis tetszőleges kódfuttatás lehetősége is, az AlphaTheta jelenlegi közlése ennél szűkebb problémát ír le: jogosulatlan fájlhozzáférést.
A sebezhetőség a PRO DJ LINK fájlmegosztásában szerepet játszó NFS-komponenshez kapcsolódik.
A gyártó egyelőre szándékosan nem bontotta ki részletesen, hogyan használható ki a hiba. Ennek egyszerű oka van: amíg nincs minden érintett eszközre kész javítás, egy technikai útmutató nemcsak a DJ-ket és a klubokat segítené, hanem azokat is, akik visszaélnének a sérülékenységgel.
Ez persze kényelmetlen helyzetet teremt az üzemeltetőknek. Tudják, hogy létezik a probléma, de egyelőre nincs előttük annak teljes technikai térképe.
A védekezés ezért most elsősorban a hálózat rendben tartásáról szól.
A rekordboxot érdemes azonnal a legfrissebb verzióra frissíteni, a DJ-rendszert pedig lehetőség szerint zárt, dedikált hálózaton használni. A pult környezetében különösen rossz ötlet lehet olyan nyílt vagy közösen használt Wi-Fi-re támaszkodni, amelyre ismeretlen eszközök is felkerülhetnek.
Az USB-k esetében még egyszerűbb a szabály: a fellépéshez használt adathordozón ne legyen semmi, aminek nincs dolga a DJ-pultban.
Személyes dokumentumok, biztonsági mentések, privát fotók, jelszavakat vagy más érzékeny információkat tartalmazó fájlok eleve ne kerüljenek arra az USB-re vagy SD-kártyára, amelyet klubokban és fesztiválokon lejátszókhoz csatlakoztatunk. Ez egyébként a mostani sérülékenységtől függetlenül is jó gyakorlat.
A klubok technikai személyzetének közben érdemes azt is átnéznie, pontosan milyen eszközök férhetnek hozzá a booth hálózatához. Minél kevesebb szükségtelen kapcsolat van, annál kisebb a támadási felület.
A történet egy nagyobb változásra is rávilágít. A modern DJ-pult már régen nem néhány egymás mellé rakott zenelejátszó. Hálózatba kötött számítógépes rendszer lett, saját protokollokkal, adattárolással, szoftverfrissítésekkel – és ezzel együtt informatikai biztonsági kockázatokkal.
A PRO DJ LINK ereje éppen abban van, hogy a háttérben szinte észrevétlenül összeköti ezeket az eszközöket. A mostani eset viszont emlékeztet rá, hogy ahol hálózat és adat van, ott a biztonság többé nem kizárólag az informatikusok problémája.
Egy professzionális DJ-pultban már erre is ugyanúgy figyelni kell, mint arra, hogy rendben legyen a kábelezés és legyen tartalék USB a táskában.
HOZZÁSZÓLÁSOK
A hozzászóláshoz be kell jelentkezned.
LoginOLVASD EL EZEKET IS: