漏洞概述 Hellohas Robotics Inc. 发布了关于 DEEBOT PRO M1 和 DEEBOT PRO K1VAC 的固件更新通知,旨在修复多个安全漏洞。这些漏洞可能使攻击者通过特定端口、服务或协议访问敏感信息、劫持设备、执行恶意代码等。 影响范围 DEEBOT PRO M1 DEEBOT PRO K1VAC 修复方案 1. 关闭端口:关闭端口 8888 和 9999。 2. 添加 MQTT 证书验证:在 MQTT 通信中添加证书验证。 3. 停止 Telnet 服务:禁用 Telnet 服务。 4. 添加 wget 命令验证:在机器人云平台服务器中添加对 wget 命令的证书验证。 5. 升级密钥:升级密钥,禁用 websocket 通信端口中的 OS 命令执行。 6. 增强 root 密码强度:提高 root 密码的复杂度。 7. 支持用户自定义热点密码:允许用户自定义热点密码。 8. 验证移动应用证书:在移动应用中验证服务器证书。 9. 升级 LTE 固件:升级 LTE 固件以修复已知漏洞。 10. 升级密钥和通信机制: - 升级密钥。 - 将 ws 协议升级为 wss 协议,并加密通信。 - 拒绝不符合预期的请求,升级令牌验证机制。 更新日期 DEEBOT PRO M1:2026年1月31日 DEEBOT PRO K1VAC:2026年1月31日(版本 V1.7.821) 联系信息 公司名称:Hellohas Robotics Inc. 电子邮件:info@hellohas.co.jp 电话:03-5577-4667 备注 该更新旨在提升产品的安全性,确保用户在日本国内使用时的安心与放心。 更新后的产品将符合 OWASP Top 10 等国际安全指南。