Новости компьютерной безопасности:

  Latest News

Vulnerability in Internet-Connected Smart Beds Let Attackers Access Other Devices in Network 

С сайта: Vulnerability(cybersecuritynews.com)

Vulnerability in Internet-Connected Smart Beds Let Attackers Access Other Devices in Network 

Author: Guru Baran

Security researchers have uncovered alarming vulnerabilities in Eight Sleep’s internet-connected smart beds that could allow attackers to infiltrate home networks and compromise connected devices. 

According to cybersecurity expert Dylan Ayrey, the $2,000 temperature-regulating sleep system has a Secure Shell (SSH) backdoor that allows remote code execution in addition to an exposed AWS access key, making it “a gateway device for lateral network attacks.”

Eight Sleep’s Pod system uses a Linux-based controller running outdated firmware that maintains persistent SSH connections to remote-connectivity-api.8slp.net. 

Forensic analysis of the production.json configuration files revealed public keys associated with eng@eightsleep.com, suggesting all engineering staff potentially have root access to customer devices. 

This implementation violates basic IoT security principles by:

  • Maintaining unauthenticated SSH tunnels (ssh -R 2222:localhost:22)
  • Storing private keys in shared repositories
  • Failing to implement network segmentation controls

The vulnerability enables threat actors to monitor sleep patterns via pressure sensors (sampling at 50Hz), disable security alarms tied to bed occupancy sensors, and execute privilege escalation attacks using sudo -i capabilities in the embedded Debian OS.

AWS Key Exposure and Network Pivoting
A live AWS access key (AKIAXXXXXXXXXXXXXXXX) embedded in firmware updates fetched from https://update-api.8slp.net/v1/updates/p1/1. 

“This allows all of Eight Sleep’s engineers to remotely SSH into every customer’s bed and run arbitrary code that bypasses all forms of formal code review process”, the researcher said.

cyber security newsSSH exposed remotely
cyber security news Public key authorized to access the device
As a result, compromised beds become pivot points for attacking other network devices. 

Mitigation 
Security-conscious users have developed open-source alternatives like NineSleep, a custom firmware that replaces Eight Sleep’s dac process with local control via GPIO pins on the Variscite SOM-MX8M-MINI board.

Others have physically modified their systems using $150 aquarium chillers with PID temperature controllers, completely bypassing internet connectivity.

Eight Sleep’s response has drawn criticism, with the company prioritizing DMCA takedowns of GitHub repos over patching vulnerabilities. 

This incident underscores the risks of poorly secured IoT devices in critical attack paths. Until manufacturers prioritize security over features, consumers must choose between smart functionality and network integrity.



#Cyber_Security #Cyber_Security_News #Linux #Vulnerability #cyber_security #cyber_security_news

Оригинальная версия на сайте: Vulnerability in Internet-Connected Smart Beds Let Attackers Access Other Devices in Network 
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.