Welcome to Tesla Motors Club
Discuss Tesla's Model S, Model 3, Model X, Model Y, Cybertruck, Roadster and More.
Register

Hacker ontdekt Tesla-lek en bedient functies auto's op afstand

This site may earn commission on affiliate links.
Hier eindelijk wat meer details over deze 'hack':


TL;DR:
  1. Onbeveiligde TeslaMate installaties op publieke servers
  2. Grafana zonder paswoord, of met default paswoord
  3. De Grafana gebruiker die de databank kan queryen, kan ook de API keys uit de databank queryen.
  4. De API keys kennen enkel 1 scope, waarmee je volledige toegang krijgt tot de locatie en functies van de auto
  5. Via de Tesla API kan je met de API key ook het email adres van de gebruiker achterhalen
Had je dus 1) correct uitgevoerd uit de handleiding van TeslaMate, liep je geen risico. Mijn API keys zijn niet gereset geweest, noch heeft Tesla mij verwittigd van een risico.

TeslaMate heeft net een update uit, die een paswoord voor Grafana forceert, en encryptie van de API key. Tesla zelf heeft hun API ook aangepast zodat je niet meer het email adres kan achterhalen. En er is nog een akkefietje dat met een paswoord reset niet alle API keys worden gereset.

Deze jongeman botste hierop aan omdat ie voor een bedrijfje een penetration test moest doen, en botste op een subdomein waar de CTO zijn onbeveiligde Teslamate had draaien...