Quand j'ai vu la news pour la première fois, vu la formulation, j'ai pensé que par backdoor ils entendaient qu'on pouvait prendre le contrôle d'un ESP32 via bluetooth. Mais en fait il s'agit de commandes qui peuvent être utilisées par le logiciel installé sur l'ESP32. C'est tout de suite moins effrayant (tendance inutile) dans le cas classique rencontré par les hobbyistes ou même pour la plupart des objets connectés.
Comme l'indique le lien posté par Oumph<, ce type d'API non documentées et potentiellement abusables est présent chez presque tous les constructeurs parce que ça a de l'intérêt lors des phases de validation/test/programmation. Mais bien que ça pourrait être utilisé pour gagner des privilèges, ça implique d'avoir différents niveaux de privilège, ce qui est quand même très rare dans des projets embarqués.
Bref, y voir de mauvaises intentions est un peu prématuré.
[^] # Re: un avis contraire
Posté par nud . En réponse au journal Une backdoor dans les ESP32 ?. Évalué à 10.
Quand j'ai vu la news pour la première fois, vu la formulation, j'ai pensé que par backdoor ils entendaient qu'on pouvait prendre le contrôle d'un ESP32 via bluetooth. Mais en fait il s'agit de commandes qui peuvent être utilisées par le logiciel installé sur l'ESP32. C'est tout de suite moins effrayant (tendance inutile) dans le cas classique rencontré par les hobbyistes ou même pour la plupart des objets connectés.
Comme l'indique le lien posté par Oumph<, ce type d'API non documentées et potentiellement abusables est présent chez presque tous les constructeurs parce que ça a de l'intérêt lors des phases de validation/test/programmation. Mais bien que ça pourrait être utilisé pour gagner des privilèges, ça implique d'avoir différents niveaux de privilège, ce qui est quand même très rare dans des projets embarqués.
Bref, y voir de mauvaises intentions est un peu prématuré.