任何口令都可访问Advantech工业网关

本文讲的是 任何口令都可访问Advantech工业网关,由于网关生产商的编程错误,与互联网连接的工业设备可以被任何人访问。

台湾企业Advantech在去年10月份,为了移除一个硬编码密钥,给它的网关设备(串联到IP)固件打补丁。这个密钥存在漏洞,可允许远程攻击者进行未授权访问。

但这个补丁却造成了一个更大的问题,任何口令都可解锁这些打了固件补丁的网关,这些网关用于把一直在使用中的陈旧的串联设备连接到遍布全世界工业环境中的TCP/IP和蜂窝式网络。

Rapid7的研究人员发现了这个问题,漏洞存在于Advantech发布的EKI-1322型号的网关固件中,版本号为1.98。该网关用于连接串联设备和以太网设备到蜂窝式网络中。该网关的固件包含一个大量修改过的开源SSH服务器Dropbear,由于修改导致不再要求强制认证,任何用户都可用公钥和口令连接防问。

除此之外,可能还有一个后门账户以硬编码口令内置在固件中。最新的固件更新版本2.0已将解决上述问题,建议用户尽快更新。

研究人员认为,不仅是EKI-1322,Advantech所有的其他EKI串联到IP网关也存在相同的认证绕过漏洞。

远程访问本来是Advantch标榜它的产品方便可用的优点,但正是这种所谓的“优点”凸显了把敏感设备连接到互联网上的风险,并再次提醒了大家,工业环境中网络必须划分区域的重要性。

时间: 2024-09-11 06:51:08

任何口令都可访问Advantech工业网关的相关文章

企业级API网关的设计

一.网关简介 1.1 API网关背景介绍 本文讲的是企业级API网关的设计,API Gateway(APIGW / API 网关),顾名思义,是出现在系统边界上的一个面向API的.串行集中式的强管控服务,这里的边界是企业IT系统的边界,主要起到隔离外部访问与内部系统的作用.在微服务概念的流行之前,API网关的实体就已经诞生了,例如银行.证券等领域常见的前置机系统,它也是解决访问认证.报文转换.访问统计等问题的. API网关的流行,源于近几年来,移动应用与企业间互联需求的兴起.移动应用.企业互联,

应对工控安全新形势 提升工业企业防护水平

--<工业控制系统信息安全防护指南>解读 工业和信息化部信息化和软件服务业司 工业控制系统信息安全(以下简称"工控安全")是国家网络和信息安全的重要组成部分,是推动<中国制造2025>.制造业与互联网融合发展的基础保障.2016年10月,工业和信息化部印发<工业控制系统信息安全防护指南>(以下简称<指南>),指导工业企业开展工控安全防护工作. 背景情况 工控安全事关经济发展.社会稳定和国家安全.近年来,随着信息化和工业化融合的不断深入,工

WAP网站的网关服务器应用形式解析

服务器 1. 引言 目前WAP已成为信息技术(IT)领域内的热门话题,有关这方面的文章和论述了较多,涉及到WAP的方方面面,例如协议栈本身.WAP的各种应用等.的确,WAP实现了21世纪人们随时随地'上网冲浪'的梦想,是无线通信和Internet结合的最佳模式之一.WAP应用领域也相当丰富,其最大特点在于系统结构的灵活性和协议的开放性,WAP网关服务器(WAP GATEWAY SERVER)是其中的关键部分,它与移动网络的连接方式直接决定了其应用模式生效能.本文将对进一步加强WAP网关服务器功能

时培昕:工业物联网和工业大数据助力企业实现智能制造|V课堂第83期

2017年架构师最重要的48个小时 | 8折倒计时 工业物联网作为制造业智能化的核心部分被称之为智能制造的神经系统.而工业大数据又是智能化的来源,未来制造企业的运营过程,或者说产品的全生命周期都将由大数据串联起来.那么大数据和工业物联网是如何共同助力企业实现智能智造呢? 第83期[智造+V课堂]分享嘉宾:北京寄云鼎城创始人兼CEO时培昕博士,作为互联网专家,时博士就"工业大数据和工业物联网如何助力企业实现智能制造"的主题带来精彩分享! 分享嘉宾 北京寄云鼎城创始人兼CEO   时培昕

公网访问局域网内的数据库

1,外网的服务器(比如Java Web)如何连接局域网内的数据库呢?  2,公网的电脑如何访问局域网内的某个服务呢? 情景: 我们之前做的一个项目,是要做一个网站,并且网站要能访问到客户公司局域网内的SQL Server数据库.  公网的电脑访问局域网内的数据库???  当时可把我们难倒了.在无计可施的时候,我打电话咨询了前公司的技术大牛,给我介绍了端口映射和花生壳  首先我们要明确3点:  (a)公网中的电脑是可以访问局域网的网关(外网ip)的;  (b)网关的外网ip是由运营商分配的,是不固

现代物联网智能网关,推动设备预测性运维

现代物联网网关,在物联网时代扮演非常重要的角色,它不仅是连接感知网络与传统通信网络的纽带.作为网关设备,物联网智能网关可以实现感知网络与通信网络,以及不同类型感知网络之间的协议转换,既可以实现广域互联,也可以实现局域互联. 物联网网关 此外物联网智能网关还需要具备设备管理功能,运营商通过物联网智能网关可以管理底层的各感知节点,了解各节点的相关信息,并实现远程控制,特有的物联网边缘计算能力,让传统工厂在数字化转型的过程中实现了更为快速.精准的数据采集及传输. 首先网关自身的数据分析计算能力实现数据

asp.net网站中页面突然无法访问

问题描述 我的网站中的一个页面突然无法访问了,但是同一网站下的其他页面都可访问,查看代码也没什么问题,服务器的其他网站也正常,但是几个小时之后又可以访问了.找不到根源,有人遇到这类的问题吗?求教! 解决方案 解决方案二:讲清楚什么叫无法访问解决方案三:首先看无法访问的返回状态是什么?然后看网页是否到数据库读取了大量数据等等解决方案四:无法访问应该有错误返回的,不过按照你的描述可能是连接池的问题解决方案五:是找不到呢,还是找到了打不开呢,还是报错了呢.这几个小时里有没有什么其他的事情发生呢解决方案

工业物联网实施的四个实施阶段

在工业4.0时代,物联网将渗透到工业的各个环节,形成高度灵活.个性化.智能化的产品与服务的生产模式,推动生产方式向大规模定制.服务型制造.创新驱动转变.工业物联网工业物联网的实施一般包括四个实施阶段:1.智能的感知控制阶段,即利用基于末端的智能感知技术(传感器.REID.无线传感网络等)随时. 随地进行工业数据的采集和设备控制的智能化; 2.全面的互联互通阶段,通过多种通信网络互联互通手段(工业网关.短距离无线通信.低功耗广域网和OPC UA等)整合信息化共性技术和行业特征,将采集到的数据实时.

深入浅出OOP(五): C#访问修饰符(Public/Private/Protected/Internal/Sealed/Constants)

访问修饰符(或者叫访问控制符)是面向对象语言的特性之一,用于对类.类成员函数.类成员变量进行访问控制.同时,访问控制符也是语法保留关键字,用于封装组件. Public, Private, Protected at Class Level 在创建类时,我们需要考虑类的作用域范围,如谁可访问该类,谁可访问该类成员变量,谁可访问该类成员函数. 换而言之,我们需要约束类成员的访问范围.一个简单的规则,类成员函数.类成员变量之间可以自由 访问不受约束,这里主要说的是外部的访问约束.在创建class的时候,