Форум Авто Сигнализаций

Форум Авто Сигнализаций (http://www.alarmforum.ru/index.php)
-   Pandora, Pandect (http://www.alarmforum.ru/forumdisplay.php?f=12)
-   -   Уязвимость в приложении PANDORA СПЕЦ (http://www.alarmforum.ru/showthread.php?t=15718)

Webber 28.10.2020 18:29

Уязвимость в приложении PANDORA СПЕЦ
 
Добрый день. Почему в приложении Pandora Спец не требуется ввод сервисного ПИН-кода для перехода в режим программирования, чтения и сохранения настроек? Это же потенциальная уязвимость для владельца автомобиля!

Если владелец поменял сервисный код, думая, что запретил тем самым сторонние подключения к своему устройству после установки сигнализации, то оказывается это совершенно ничего не значит. Для чего тогда нужен сервисный ПИН-код? Для красоты?

Любой установщик, прописавший свой номер телефона в сигнализации в процессе установки (для целей настройки), может беспрепятственно управлять чужой машиной и менять любые настройки сигнализации без доп. авторизации и без ведома владельца в любой момент времени после установки, находясь в удалении от машины и оставаясь незамеченным.

При этом в приложении Pandora BT почему-то запрашивается ПИН-код для перехода в режим программирования. И без ввода корректного пин-кода чтение расширенных настроек и запись не происходит. А для СПЕЦ - никаких ПИНов, полная свобода... Интересный подход к потребителям) Сигнализации для установщиков, а не для владельцев машин?

И, вообще, возможность прописывания номера телефона установщика для целей настройки сигнализации, в том виде, в котором это реализовано сейчас, не является допустимым с моей точки зрения, в принципе. Помимо возможности изменения настроек сигнализации, прописанный телефон также по умолчанию обычно прописывается как "метка" и сигнализация совершенно спокойно допустит к управлению автомобилем (как минимум к открытию дверей, автозапуску) якобы авторизованное лицо - установщика.

Единственной защитой от таких ситуации сейчас является обязательное прописывание в сигнализацию номера телефона владельца (с затиранием
предыдущего записанного телефона) сразу после установки. Но при незнании этого владельцем, и если ему не нужно использовать телефон в качестве метки и управлять машиной по Bluetooth, получается что безопасность авто зависит только от честности и порядочности установщика. Ничего не имею против установщиков, наоборот уважаю как профессионалов, но люди бывают разные, и тут ещё раз стоит ответить на вопрос - для кого разрабатывается сигнализация - для установщиков или для владельцев авто?

Spec-yug 28.10.2020 18:52

Чушь, чушь и ещё раз чушь написана. Даже комментариев оставлять не хочу...

TexPitStopauto 28.10.2020 22:33

Фантазёр:-d :-d :-d

Михаил а 29.10.2020 03:44

Фантазер.
:-d :-d :-d :-d :-d :-d

deavil 29.10.2020 04:23

Не лень же столько бесполезных букв печатать
:-d

peit 29.10.2020 17:47

Может это посланник синих)

Spec-yug 29.10.2020 22:20

Я бы сказал голубых)))

Добавлено через 3 минуты

Цитата:

Сообщение от peit (Сообщение 216524)
Может это посланник синих)

Давно тебя не было тут))) С приложением для часов разобрался? Это же для тебя Андрей пару дней назад интересовался отсутствием возможности скачать его в Израиле?

peit 29.10.2020 23:11

Цитата:

Сообщение от Spec-yug (Сообщение 216532)
Давно тебя не было тут)))

Завал дел был, но я захожу, просто не писал нигде ничего.

Добавлено через 42 секунды

Цитата:

Сообщение от Spec-yug (Сообщение 216532)
С приложением для часов разобрался? Это же для тебя Андрей пару дней назад интересовался отсутствием возможности скачать его в Израиле?

Не совсем понимаю, о каких часах речь)

Webber 05.11.2020 20:37

В продолжении разговора самим с собой...
 
Пока конкуренты дремлят, а завсегдатаи форума наслаждаются собственным величием и "истинным" знанием m/ (в каждой шутке есть доля шутки ;)), обычные пользователи начального уровня на 2 день использования сигнализации Пандора выявляют косяки разработчиков. Очень надеюсь, что это именно баг, а не фича...

Видео: youtube.com

А пока велкам - пользуйтесь, удобно же) И пофиг на безопасность конечного потребителя)

alexandr777 05.11.2020 23:28

Webber, а Вы можете своими словами растолковать по конкретике что чем грозит в реале, я просто пока чета не вижу причины беспокойств, может зря не вижу , обоснуйте уже пожалуйсто для малопонимающих суть. там столько важности в подаче ролика, прям расскрыл самую главную тайну, примените её для начала в не круге своих.
я за объективность,. толковые расклады - как че почем с конкретными примерами, очень интересны каждому, а вода на эмоциях - это называется фуфлыжничество

peit 05.11.2020 23:29

Цитата:

Сообщение от Webber (Сообщение 216791)
обычные пользователи начального уровня на 2 день использования сигнализации Пандора выявляют косяки разработчиков.

Ок, предположим вы гений, открыли Америку, давайте сделаем так, берите камеру или другой смартфон, что бы снимать на него экран вашего смартфона (где пандора спец) и снимать как вы нажимаете на кнопку валет.
По умолчанию сервисный код 1-1-1-1, при первом подключении пандора спец запросил код, вы его ввели, последующее подключение происходит без запроса кода.
Смените сервисный код через валет и попытайтесь сменить настройки через пандора спец.

Михаил а 06.11.2020 03:37

мне показалось или в видео тоже, что и в 1 сообщении , еже ли так - ждем комиксов ..

peit 24.11.2020 02:24

Похоже, некоторые пользователи начального уровня, ещё не доросли, что бы выявлять "косяки" разработчиков.
А собственное величие, не даёт им признать свои косяки в знаниях.

2000VIF 25.11.2020 14:34

Как говорил товарищ Гегель, есть знание и есть мнение, а в наше время особый шик это "Особое мнение" :) Не стоит опускать знания до мнения, а наоборот, нужно возвышать мнения до знания. Учить, учиться как завещал великий Ленин!


Часовой пояс GMT +4, время: 16:18.

vBulletin® 3.6.4, Copyright ©2000-2024, Jelsoft Enterprises Ltd.
Перевод: RSN-TeaM (zCarot)