mboost-dp1

Flickr - amandabhslater

Professor må gerne offentliggøre transport-hack

- Via VNUnet - , redigeret af Emil

I London kan man betale for sin benyttelse af offentlig transport med et såkaldt Oyster-kort. Efter der var tale om at indføre kortet i Holland, valgte en professor herfra at teste sikkerheden i systemet.

Han fandt flere problemer, som fx at man kunne klone kort, påfylde kredit og ligefrem sætte indgangsbommene ud af drift.

NXP, der laver kortene, ønskede ikke, at professoren, Bart Jacobs, fra Radboud Universitet i Nijmegen skulle have lov til at offentliggøre sin undersøgelse, og de gik derfor til domstolen. Deres begrundelse var, at det vil tage flere måneder at løse problemerne.

Men den hollandske domstol afviste at tilbageholde undersøgelsen, og den hollandske regering har sat planerne på pause.

Talsperson for Radboud Universitet skrev:
I et demokratisk samfund er det meget vigtigt, at resultater fra videnskabelige undersøgelser kan offentliggøres.





Gå til bund
Gravatar #1 - fastwrite1
22. jul. 2008 15:44
Når der er så mange sikkerhedsproblemer, og det tilsyneladende er så nemt at omgås, så er det klart at det skal offentliggøres, for at stoppe brugen, eller få firmaet til at lave en ordentlig rettelse.

Jeg kommer til at tænke på Valus systemet, som en elektriker fik sat i stå med et brag, blot ved at trykke på et link.

Det er simpelt hen for dårligt at sådanne systemer er så dårlige sikkerhedsmæssigt.

Hvis ikke der var nogen til at råbe vagt i gevær, ville samfundet mere eller mindre bryde sammen fordi alt efterhånden er gået hen og blevet teknisk og computeriseret, og derved også mere følsomt over for sikkerhedsproblemer.

Nææ du - lad os få de gamle dage frem igen, hvor en bil var en bil, en pc var ens hjerne ;-)
Gravatar #2 - sparrez
22. jul. 2008 15:44
Ja det kan skuda godt være at videnskabelige undersøgelser skal kunne offentliggøres. Men det må også være rimeligt at give NXP og TfL mulighed for at rette fejlene.

Tænk på hvis man kunne få hele London's transportsystem til at gå ned? Ikke er det bare pisse upraktisk, men det kunne da nemt give nogle sikkerhedsmæssige problemer med alt for lange køer på de London'ske undergrundsbaner....

* De har bare ikke at fucke med tuben når jeg skal derover i slutningen af August!!
Gravatar #3 - andes
22. jul. 2008 15:55
Hvor er det dog forrykt at virksomheden via censur forsøger at tilbageholde viden om systemets mangler lige forud for at landet skal beslutte om de ønsker at investere i systemet.

2 skrev:
Ja det kan skuda godt være at videnskabelige undersøgelser skal kunne offentliggøres. Men det må også være rimeligt at give NXP og TfL mulighed for at rette fejlene.


Mulighed for at rette fejlene? Systemet har været i drift i årevis i London. De har da haft rigelig tid til f.eks. at bede den hollandske professor gå systemet efter i sømmene. De har så valgt at spare de penge i stedet og håbe ingen opdager noget. Og de er nok heller ikke blevet tvunget til at deltage i det hollandske udbud.
Gravatar #4 - Niversen
22. jul. 2008 16:27
er det ikke den almene hacker har gjort gennem tiden ved m$?? de offentliggjorde jo også fejl i et system uanset om folk brugte det på godt eller ondt... NXP og TFL's fejl er bare at de ikke selv har haft ideen at teste deres eget system...

watch and learn!
Gravatar #5 - Denn
22. jul. 2008 16:37
Fedt, så får de da gratis transport indtil de får lavet et fix. Se det er sådan nogle undersøgelser vi kan bruge!
Gravatar #6 - alca11
22. jul. 2008 18:19
:)
blir helt glad når jeg ser oyster kortet..
Det er selvfølgelig uheldigt, at det kan hackes, men har man været i london og brugt et kort, vil man opleve hvor utroligt godt det ellers fungerer - deres offentlige transport i det hele taget.
Oyster kortet kan bruges både i bussen og i metroen, og fungerer ved hjælp af en magnet.. lettere kan det ikke være.
Gravatar #7 - Windcape
22. jul. 2008 18:40
Så vil jeg gerne vide om det kort der benyttes til alt transport på Midtfyn (Odense os.) også kan hackes :D

Kan det sikkert godt.
Gravatar #8 - MEGAMASTER4000
22. jul. 2008 18:55
Lærer: "Din opgave er simpelthen for dårlig, du må lave en ny"
Elev: "Jamen det tager så lang tid, og jeg skal lige til at på sommerferie!"

... Knaldhamrende argument.
Gravatar #9 - Nize
22. jul. 2008 19:51
Det bedste er det totalt lamme udmelding fra leverandøren om at 'systemet er ikke cracket, det er blot manipulation af kortene' - ja PRÆCIS - så er det jo devalueret.

De er nomineret til en Pwnie Award for 'Lamest Vendor Response' på den konto.
Gravatar #10 - Flatbeard
23. jul. 2008 06:49
Meget interessant ... for Oyster-kortet er stort set identisk til Rejsekortet som de er ved at rulle ud herhjemme. Første teststrækning er Roskilde-Tølløse, og de små standere breder sig for tiden ud derfra som ringe i vandet...

Jeg er sikker på at de hacks som fungerer på Oysteren også meget vel kunne fungere på Rejsekortet. Og at leverandøren forsøger at sige "nejnej slet ingen problem" er vel bare en standardreaktion. I virkeligheden skal der nok være nogle nørder dybt inde i systemet som er sprunget op af stolene.

Gad vide om Rejsekortselskabet er modige nok til at udlove dusører til dem der hacker kortet mod til gengæld at få del i hvordan de har gjort. Kunne vel være en god test...
Og kortet er ikke mere sikkert end at der nok skal være nogen der lurer hvordan man kan sno det. Standerne er små Windows-baserede klienter, og kortet er et ret simpelt RFID-kort med en varierende mængde hukommelse og undertiden lidt kryptering (meget afhængigt af kort-modellen).
Gravatar #11 - kodekarlen
23. jul. 2008 13:00
Måske man skulle til at lave den slags undersøgelser FØR man sætter det i drift nogen steder?????
Gravatar #12 - on_dope
26. jul. 2008 07:12
offtopic: er der nogen der har kørt med sms-bussen i Odense?. Hvor man sender en sms til nummer, får en bekræftelsessms tilbage som man svarer på og får derefter en ren-tekst sms fra et kode-nr som skal vises til chaufføren.
Jeg er ikke i tvivl om det er muligt at ændre tidspunkt osv i teksten, men den kode der står som "afsender" af smsen må da være relativt nem at knække?
Gravatar #13 - myplacedk
26. jul. 2008 07:40
12 skrev:
men den kode der står som "afsender" af smsen må da være relativt nem at knække?

Med det rette udstyr kan du redigere indholdet i din "indbakke" lige så nemt som at redigere en txt-fil i notepad.
Gravatar #14 - andes
26. jul. 2008 13:51
12 skrev:
Jeg er ikke i tvivl om det er muligt at ændre tidspunkt osv i teksten, men den kode der står som "afsender" af smsen må da være relativt nem at knække?


Er det samme afsender-nummer hver gang?
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login