《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 物聯網設備軟件供應鏈再爆嚴重漏洞,數百萬設備面臨被操控風險

物聯網設備軟件供應鏈再爆嚴重漏洞,數百萬設備面臨被操控風險

2021-08-21
來源:網空閑話
關鍵詞: 物聯網 漏洞 操控

  Mandianat公司的研究人員當地時間周二表示,數百萬智能家居設備使用的軟件存在漏洞,此漏洞已被分配CVSS3.1基礎分數為9.6,并被跟蹤為CVE-2021-28372和FEYE-2021-0020。黑客可能會竊取嬰兒監視器和網絡攝像頭等設備上的音頻和視頻數據。該漏洞存在于臺灣物聯網(IoT)供應商ThroughTek開發的一個軟件協議中,該公司的客戶包括中國電子巨頭小米。ThroughTek說,相機供應商Wyze等其他品牌生產的8,300萬臺設備運行該公司的軟件。Mandiant表示,要利用這一漏洞,攻擊者需要對軟件協議有“全面的了解”,并獲取目標設備使用的唯一標識符。有了這種權限,黑客就可以遠程與設備進行通信,可能會導致后續的嚴重后果。糟糕的是,這并不局限于某個制造商。它出現在一個軟件開發工具包中,滲透到8300多萬臺設備中,每個月有超過10億的互聯網連接。國土安全部下屬CISA計劃發布一項公眾建議,以提高人們對安全問題的認識。

  涉事廠家反應

  所涉及的SDK是ThroughTek Kalay,它提供一種即插即用的系統,用于將智能設備與相應的移動應用程序連接起來。Kalay平臺代理設備及其應用程序之間的連接,處理身份驗證,并來回發送命令和數據。例如,Kalay提供了內置功能,可以協調安全攝像頭和可以遠程控制攝像頭角度的應用程序。安全公司Mandiant的研究人員在2020年底發現了這一嚴重漏洞,他們于8月17日與國土安全部的網絡安全和基礎設施安全局(Cybersecurity and Infrastructure security Agency)一起公開披露了這一漏洞。

  ThroughTek產品安全事件響應小組(Product Security Incident Response Team)的員工陳怡清(Yi-Ching Chen,音)說,該公司已經通知客戶該漏洞,并建議他們如何將由此引發的安全風險降至最低。

  “我們認真考慮網絡安全問題,并在開發產品時采取了安全措施,”陳怡清在一封電子郵件中說?!拔覀冇幸粋€專門的軟件測試團隊,以確保我們的軟件具有很高的質量和安全性,并定期進行滲透測試?!?/p>

  ThroughTek沒有回復《連線》雜志的置評請求。今年6月,該公司發布了Kalay 3.1.10版本的漏洞修復程序。

  網絡安全公司反應

  曼迪昂特(Mandiant)的董事杰克?瓦萊塔(Jake Valletta)表示,你把Kalay植入其中,它就是這些智能設備所需的粘合劑和功能。“”攻擊者可以隨意連接到設備,獲取音頻和視頻,并使用遠程API,然后做一些事情,如觸發固件更新,改變相機的平移角度,或重啟設備。而用戶卻不知道哪里出了問題?!?/p>

  缺陷在于設備與其移動應用程序之間的注冊機制。研究人員發現,這種最基本的連接取決于每個設備的”UID“,一個獨特的Kalay標識符。攻擊者一旦掌握了設備的UID(瓦萊塔稱可以通過社會工程攻擊獲得),或者通過搜索特定制造商的web漏洞——并且對Kalay協議有所了解的人可以重新注冊UID,并在下一次有人試圖合法訪問目標設備時劫持連接。用戶將會經歷幾秒鐘的延遲,但是從他們的角度來看,一切都會正常進行。

  不過,攻擊者可以獲取每個制造商為其設備設置的特殊憑證——通常是一個隨機的、唯一的用戶名和口令。有了UID加上這個登錄憑證,攻擊者就可以通過Kalay遠程控制設備,而不需要任何其他條件。攻擊者還可能利用對IP攝像頭等嵌入式設備的完全控制作為起點,深入滲透目標的網絡。

  通過利用該漏洞,攻擊者可以實時觀看視頻,可能會觀看敏感的安全視頻,或偷看嬰兒床內部。他們可以通過關閉攝像頭或其他設備來發起拒絕服務攻擊?;蛘咚麄兛梢栽谀繕嗽O備上安裝惡意固件。此外,由于攻擊的工作原理是獲取憑證,然后使用Kalay遠程管理嵌入式設備,因此受害者無法通過清除或重置他們的設備來獵殺入侵者。黑客們可以簡單地反復發動攻擊。

  研究人員沒有公布Kalay協議分析的細節,也沒有公布如何利用該漏洞的細節。他們說,他們還沒有看到現實世界中利用漏洞的證據,他們的目標是提高人們對這個問題的認識,而不是給真正的攻擊者一個路線圖。Mandiant的研究人員建議制造商升級到這個版本或更高版本,并啟用兩種Kalay產品:加密通信協議DTLS和API認證機制AuthKey。

  瓦萊塔說:”我認為隧道盡頭有光明,但我不確定是否每個人都要修補?!啊蔽覀円呀涍@樣做了多年,一次又一次地看到許多模式和各種漏洞。物聯網安全仍有很多方面需要迎頭趕上?!?/p>

  Mandiant建議用戶升級他們的軟件,并采取額外措施,以降低漏洞被利用的風險。具體為建議確保物聯網設備制造商對用于獲取Kalay uid、用戶名和口令的web API實施嚴格控制,以減少攻擊者獲取遠程訪問設備所需的敏感信息的能力。無法保護返回有效Kalay uid的web API可能會讓攻擊者危及大量設備。

  物聯網供應連安全路漫漫

  物聯網行業的安全問題由來已久,單個漏洞往往會影響多個供應商。”許多消費者相信,他們放在家里的設備在默認情況下是安全的,“曼迪昂特主動服務總監杰克·瓦萊塔(Jake Valletta)說?!比欢?,我們的研究一再表明,安全不是那些實施物聯網設備和協議的優先事項?!?/p>

  這是數字時代物聯網設備漏洞爆發的最新例子。

  2021年4月,智能電視和可穿戴設備等設備的軟件中還發現了24個漏洞。

  2021年06月15日,CISA發布預警,數以百萬計的聯網安全和家用攝像頭包含一個信息泄露漏洞(CVE-2021-32934),其CVSS v3基本評分為9.1。該漏洞存在于ThroughTek的P2P SDK中。由于本地設備和ThroughTek 服務器之間明文傳輸數據,遠程攻擊者可以通過利用此漏洞竊取敏感信息。時隔2月,同樣的廠商再現重磅漏洞。

  2021年8月16日,固件安全公司IoT-Inspector爆出Realtek SDK的十多個漏洞——從命令注入到影響UPnP、HTTP(管理web界面)和Realtek定制網絡服務的內存損壞。通過利用這些漏洞,遠程未經身份驗證的攻擊者可以完全破壞目標設備,并以最高權限執行任意代碼。最終研究人員確定了至少65個不同的供應商受這批漏洞影響,近200個型號的設備在影響之列。

  這一系列物聯網軟件供應鏈的重大漏洞披露事件,再次凸顯供應鏈安全風險日趨嚴峻的態勢。

  在物聯網設備上運行的許多第三方軟件一樣,ThroughTek協議被集成到設備制造商和經銷商中,因此很難辨別有多少設備可能受到該缺陷的影響。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          香蕉成人啪国产精品视频综合网| 国产自产高清不卡| 99re热这里只有精品视频| 欧美精品情趣视频| 欧美激情亚洲综合一区| 亚洲伊人一本大道中文字幕| 激情欧美日韩| 国产精品视频精品视频| 在线观看国产欧美| 欧美精品一区二区三区蜜臀| 久久一区欧美| 亚洲国产裸拍裸体视频在线观看乱了中文| 午夜精品久久久久久久久久久久久| 欧美日韩在线视频观看| 亚洲欧美综合v| 韩国自拍一区| 尤物yw午夜国产精品视频| 宅男噜噜噜66一区二区66| 国产午夜亚洲精品理论片色戒| 99精品欧美一区二区三区| 国产精品久久一区二区三区| 尤物精品国产第一福利三区| 国产精品久久久久久av福利软件| 免费视频一区二区三区在线观看| 亚洲国产精品小视频| 亚洲免费福利视频| 亚洲狼人精品一区二区三区| 99在线精品视频在线观看| 亚洲一区二区三区欧美| 狠狠色丁香婷婷综合| 亚洲精品国精品久久99热| 91久久国产综合久久91精品网站| 欧美日韩国产免费观看| 国产精品一区二区三区乱码| 欧美黄色aaaa| 午夜在线视频观看日韩17c| 在线观看成人网| 在线亚洲+欧美+日本专区| 精品51国产黑色丝袜高跟鞋| 国产亚洲一区二区三区在线播放| 免费永久网站黄欧美| 欧美一区二区三区在线| 激情成人亚洲| 亚洲视频在线观看免费| 亚洲图片在线| 在线观看成人网| 亚洲一区二区三区午夜| 亚洲欧美卡通另类91av| 久久手机精品视频| 亚洲图片欧洲图片av| 欧美大片国产精品| 亚洲国产精品悠悠久久琪琪| 亚洲第一免费播放区| 另类激情亚洲| 久久五月婷婷丁香社区| 国产精品拍天天在线| 国产亚洲女人久久久久毛片| 亚洲国产成人91精品| 1000部精品久久久久久久久| 国产精品s色| 久久av最新网址| 久久久久久黄| 欧美伊人久久久久久久久影院| 一区二区欧美激情| 国产精品国产三级国产普通话三级| 欧美mv日韩mv亚洲| 久久久久久久网| 国产亚洲精品一区二555| 欧美激情视频一区二区三区免费| 亚洲在线视频| 一区三区视频| 韩国在线一区| 亚洲精品国产系列| 亚洲精品免费看| 午夜激情一区| 国产精品男女猛烈高潮激情| 亚洲综合色丁香婷婷六月图片| 国产精品永久| 久久九九久久九九| 欧美精品在线一区| 亚洲一区二区免费| 亚洲欧洲另类国产综合| 亚洲五月六月| 国产亚洲一本大道中文在线| 亚洲午夜av电影| 欧美三级视频在线播放| 亚洲欧美日韩精品久久久| 国产亚洲精品一区二555| 欧美激情综合在线| 欧美一区二区精美| 国产日韩欧美成人| 久久久福利视频| 欧美高清视频在线播放| 国产精品久在线观看| 亚洲大黄网站| 国产日韩欧美精品在线| 国产亚洲福利一区| 久久久久看片| 国产精品另类一区| 在线看国产日韩| 国语自产精品视频在线看| 久久这里只有精品视频首页| 亚洲日本欧美日韩高观看| 欧美成人激情在线| 亚久久调教视频| 亚洲一区在线看| 欧美中文字幕在线| 亚洲一二三区在线| 午夜精品国产精品大乳美女| 精品粉嫩aⅴ一区二区三区四区| 在线看一区二区| 日韩小视频在线观看专区| 国产精品久久精品日日| 亚洲免费观看高清在线观看| 国产一区二区三区高清在线观看| 亚洲国产成人久久综合一区| 亚洲一区二区少妇| 欧美一区不卡| 在线播放中文字幕一区| 在线一区二区三区四区五区| 欧美精选在线| 蜜桃av一区二区在线观看| 久久精品91久久久久久再现| 欧美成人在线影院| 亚洲影院免费观看| 国产日韩欧美综合一区| 性欧美video另类hd性玩具| 亚洲精品久久久久久久久久久| 欧美高清在线视频| 国产在线成人| 国产精品日韩久久久久| 狠色狠色综合久久| 久久精品99| 亚洲国产欧美另类丝袜| 浪潮色综合久久天堂| 亚洲另类在线视频| 久久久久久亚洲精品杨幂换脸| 国产精品劲爆视频| 国产精品国产三级国产普通话99| 红桃av永久久久| 欧美日韩在线电影| 国产精品扒开腿做爽爽爽视频| 欧美日韩亚洲视频| 欧美一区三区三区高中清蜜桃| 欧美色视频在线| 欧美亚洲日本一区| 99re热精品| 亚洲欧美春色| 国产精品视频大全| 卡一卡二国产精品| 亚洲香蕉伊综合在人在线视看| 国产亚洲精品v| 欧美国产91| 小黄鸭视频精品导航| 久久久久久久网站| 久久av一区二区三区漫画| 久久蜜桃资源一区二区老牛| 日韩一二在线观看| 在线一区日本视频| 亚洲国产精品一区制服丝袜| 欧美中文在线视频| 一个色综合av| 狠狠狠色丁香婷婷综合久久五月| 久久免费黄色| 夜久久久久久| 久久久五月天| 小处雏高清一区二区三区| 精品不卡一区二区三区| 久久久久久久999精品视频| 欧美午夜视频在线观看| 午夜精品短视频| 欧美剧在线观看| 在线亚洲欧美专区二区| 国产精品盗摄久久久| 国产精品一区2区| 亚洲国产精品久久人人爱蜜臀| 国产精品一区二区在线| 午夜精品一区二区在线观看| 久久久精品2019中文字幕神马| 久久久久亚洲综合| 亚洲欧美日韩国产综合| 国产精品久久久对白| 国产真实乱偷精品视频免| 一二三四社区欧美黄| 午夜在线一区二区| 欧美日一区二区在线观看| 亚洲大胆女人| 国产精品尤物福利片在线观看| 伊人蜜桃色噜噜激情综合| 亚洲综合电影一区二区三区| 激情婷婷亚洲| 久久九九精品99国产精品| 在线亚洲免费视频| 亚洲第一页在线| 亚洲高清一区二区三区| 欧美精品精品一区| 午夜在线精品偷拍| 欧美日韩一区二区三区四区五区| 亚洲视频欧洲视频| 久久激情视频免费观看| 欧美精品国产精品日韩精品| 欧美电影在线观看完整版| 国产久一道中文一区| 欧美区在线观看| 欧美日韩一区在线播放| 亚洲欧美韩国| 久久se精品一区二区| 午夜亚洲伦理| 日韩视频在线一区二区| 欧美一区二粉嫩精品国产一线天| 午夜天堂精品久久久久| 亚洲国产欧美在线人成| 亚洲人成人77777线观看| 美女爽到呻吟久久久久| 国产精品va在线| 欧美日韩在线免费视频| 黄色成人av| 国产伦精品一区二区三区免费| 欧美日韩国产美| 亚洲激情精品| 日韩西西人体444www| 亚洲国产精品热久久| 日韩视频免费在线| 欧美人成在线| 国产日韩欧美在线观看| 国产精品香蕉在线观看| 欧美紧缚bdsm在线视频| 国产一区二区三区精品欧美日韩一区二区三区| 国产精品福利网站| 国产免费亚洲高清| 一区二区三区日韩精品视频| 欧美激情视频在线免费观看 欧美视频免费一| 在线免费不卡视频| 欧美日韩国产专区| 欧美日韩精品一区二区三区四区| 国产伦精品一区二区三区视频黑人| 国产精品无码专区在线观看| 国产一区二区精品丝袜| 日韩一区二区精品| 亚洲人被黑人高潮完整版| 午夜精品福利在线| 亚洲激情自拍| 国产日韩精品久久| 亚洲精品乱码视频| 国产视频精品va久久久久久| 欧美精品一区二区在线播放| 久久久国产91| 国产视频丨精品|在线观看| 欧美影片第一页| 一本久久综合亚洲鲁鲁五月天| 巨乳诱惑日韩免费av| 夜夜躁日日躁狠狠久久88av| 在线欧美福利| 欧美国产日韩一区二区三区| 欧美大片91| 久久久成人网| 可以看av的网站久久看| 国产伦精品一区二区三区免费迷| 国内伊人久久久久久网站视频| 美脚丝袜一区二区三区在线观看| 亚洲日本成人女熟在线观看| 国产综合色一区二区三区| 毛片av中文字幕一区二区| 欧美日韩亚洲一区二区三区四区| 欧美中文字幕在线观看| 欧美在线播放高清精品| 免费一区二区三区| 蜜桃av综合| 激情懂色av一区av二区av| 国产精品男gay被猛男狂揉视频| 欧美亚日韩国产aⅴ精品中极品| 亚洲一区二区三区国产| 欧美伦理在线观看| 欧美日韩成人综合在线一区二区| 欧美手机在线| 女主播福利一区| 亚洲欧美综合一区| 欧美成人嫩草网站| 韩国一区二区三区美女美女秀| 亚洲伊人第一页| 久久xxxx精品视频| 韩国av一区二区| 99精品久久久| 欧美日韩少妇| 这里只有精品在线播放| 亚洲欧美一区二区三区久久| 欧美成人午夜77777| 欧美体内谢she精2性欧美| 久久这里只有精品视频首页| 国产精品久久久久aaaa| 欧美午夜www高清视频| 亚洲一二三区在线观看| 国产欧美 在线欧美| 欧美日一区二区三区在线观看国产免| 亚洲片在线资源| 久久综合色天天久久综合图片| 欧美日本国产在线| 欧美成人精品在线观看| 一区二区三区偷拍| 亚洲二区免费| aa级大片欧美三级| 欧美一级艳片视频免费观看| 亚洲欧美国产毛片在线| 欧美激情在线播放| 亚洲精品乱码久久久久久蜜桃91| 一区二区三区精品视频| 国产欧美在线观看| 老司机午夜精品| 久久综合狠狠综合久久综青草| 国产精品一区二区久久精品| 国产精品高精视频免费| 一区二区三区高清视频在线观看| 国产精品日产欧美久久久久| 免费看的黄色欧美网站| 影音先锋亚洲精品| 久久亚洲春色中文字幕久久久| 欧美三级在线视频| 日韩视频不卡| 99re66热这里只有精品3直播| 欧美区一区二区三区| 亚洲一区三区在线观看| 欧美日韩中文字幕在线| 久久久久久久久久久久久女国产乱| 久久天天躁夜夜躁狠狠躁2022| 极品少妇一区二区三区精品视频| 欧美色精品天天在线观看视频| 国产精品亚洲第一区在线暖暖韩国| 亚洲一区二区免费视频|