Webshops bol en EasyToys hebben de Lovense-bluetoothvibrators uit de handel gehaald, nadat deze week bleek dat de producten op afstand konden worden overgenomen vanwege een kwetsbaarheid. Inmiddels heeft Lovense het lek gedicht.
EasyToys en bol hebben de verkoop van Lovense-producten tijdelijk stopgezet vanwege meldingen van een beveiligingskwetsbaarheid, meldt het Algemeen Dagblad. Beide webshops zeggen de problemen te onderzoeken. "We voeren overleg met instanties die ons hierbij kunnen adviseren, zoals de NVWA", zegt een woordvoerder van bol tegen het AD. Ook de Nederlandse distributeur van de Lovense-producten, EQOM, zegt een onderzoek te zijn gestart. "Mocht blijken dat gebruikers van Lovense-producten risico lopen, dan zullen wij passende waarschuwingen toevoegen en klanten actief informeren", laat het bedrijf weten aan de krant.
De kwetsbaarheid werd ontdekt door een beveiligingsonderzoeker die zichzelf BobDaHacker noemt. Die ontdekte dat de software van Lovense kampt met diverse beveiligingskwetsbaarheden. Het was onder meer mogelijk om de e-mailadressen van gebruikersaccounts te achterhalen. Daarvoor had een aanvaller een gebruikersnaam nodig. Door deze te versleutelen met de encryptiesleutels die Lovense via een POST-request deelt en de versleutelde gebruikersnaam naar een api-endpoint te versturen, kon een aanvaller een versleuteld e-mailadres terugkrijgen. Het lukte de onderzoeker om dat e-mailadres te decoderen. De onderzoeker heeft een script geschreven dat dit proces automatiseert en naar eigen zeggen binnen een seconde op de proppen komt met het e-mailadres van een gebruiker.
/i/2007655030.png?f=imagenormal)
BobDaHacker ontdekte daarnaast een kwetsbaarheid waarmee het mogelijk was om accounts over te nemen. Als aanvallers het e-mailadres van een gebruikersaccount hebben, was het mogelijk om authenticatietokens te genereren, zonder dat een wachtwoord werd vereist. Aanvallers konden zo onder meer de Lovense Connect-app overnemen, waarmee de trillingen van de vibrators afgesteld kunnen worden, naast Lovenses webcamtools Cam Extension, StreamMaster en Cam101.
De beveiligingsonderzoeker stelde Lovense in maart op de hoogte van de beveiligingslekken. Het bedrijf liet in eerste instantie weten dat de kwetsbaarheid waarmee accounts konden worden overgenomen al was opgelost, maar dat was volgens de onderzoeker niet het geval. Daarnaast zei de fabrikant dat het veertien maanden zou duren om het e-mailadreslek op te lossen. De onderzoeker besloot daarop om het bestaan van het lek naar buiten te brengen. Op 30 juli, twee dagen na publicatie, waren beide lekken volgens BobDaHacker gedicht.
Dit is niet de eerste keer dat er seksspeeltjes op afstand kunnen worden overgenomen. In 2021 bleek al dat de We-Vibe Jive en Lovense Max Masturbator vatbaar waren voor man-in-the-middleaanvallen, waardoor aanvallers commando's konden sturen naar de speeltjes.