记一枚可能被夸大的“数百万物联网设备远程劫持”漏洞

本文讲的是记一枚可能被夸大的“数百万物联网设备远程劫持”漏洞

安全研究人员发现,主流互联网设备制造商使用的开源组件开发库存在一个严重级别的远程命令执行漏洞(CVE-2017-9765),可使数百万物联网设备陷入危险之中,容易受到攻击。

IoT安全公司Senrio在gSOAP开发库(SOAP:简单对象访问协议)中发现了这个漏洞,gSOAP开发库存在缓存区堆栈溢出漏洞,攻击者可以利用漏洞远程崩溃SOAP WebServices进程,并在受影响设备上执行任意代码。gSOAP开发库是一个跨平台的C、C++工具包,专门用于开发Web服务。

漏洞演示视频

研究人员把漏洞命名为“Devil's Ivy”,他们在研究瑞士知名品牌Axis Communications旗下一款摄像头时首次发现漏洞。

当漏洞被恶意利用后,攻击者可以远程访问摄像头的视频流,并且不让摄像头主人访问。由于Axis Communications摄像头主要用于安防领域,比如银行大厅,这可能导致敏感信息泄漏,被犯罪分子利用。

Axis Communications公司确认,旗下几乎所有型号的摄像头都受此次漏洞影响(249款,大家可以点这里自行查看设备列表),官方于7月6日迅速发布固件更新来修复漏洞,并敦促合作伙伴和客户尽快升级。

不过,gSOAP开发库并不只Axis Communications一家在用,还有佳能、西门子、思科、日立等许多知名企业。也就是说,“Devil's Ivy”漏洞可能影响上述品牌生产的设备。

Axis Communications公司把漏洞详情通报给维护gSOPA的组织Genivia,Genivia在6月21日已经发布补丁。它还联系到电子行业联盟ONVIF,以确保所有使用gSOPA的成员公司都能了解到漏洞信息。

以上为The Hacker News根据Senrio公司公布漏洞报告出的报道,Senrio公司没有给出漏洞的利用难度,所以我们没法知道可能会波及多广。

幸运的是,视频监控刊物IPVM的分析师Brian Karas向全球几十家顶级安防监控企业展开调研,有两家明确表示使用了带漏洞版本的gSOAP开发库,但他同时表示,想利用这个干坏事恐怕有点难。Brian Karas列举了几点原因:

你很难用这个漏洞做出一个通用、类似Mirai的利用工具,因为它并不简单,且难以复现。

“Devil's Ivy”需要攻击者至少上传一个2GB大小的文件到某个Web接口,嵌入式系统基本不大可能接受这么大文件上传。

每个设备响应都略有不同,攻击者需要花费大量时间来研究制作通用工具。

最重要的一点是,Mirai没有补丁,而“Devil's Ivy”是可以打补丁的。

综上,厂商、用户该打补丁的还是打补丁,担惊受怕就不必了,它没想象的可怕。

原文发布时间为:2017年7月19日

本文作者:星辰

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2025-01-21 11:48:36

记一枚可能被夸大的“数百万物联网设备远程劫持”漏洞的相关文章

应用暗藏代码,数百万安卓设备可能秘密窥探用户

5月8日消息,据<财富>网站报道,研究人员认为,一些流行的智能手机可能会过于紧密地监听用户的活动. 来自德国布伦瑞克工业大学(TUBS)的一个研究团队发现,有234款Android应用包含了被称为SilverPush的代码,用于监听嵌入在网络媒体内容中或由信标发射的超声波信号.虽然这些应用主要目的是跟踪用户的媒体消费和购物习惯,以帮助精准投放广告,但该研究团队指出,这些应用也可能被用于跨多款设备建立用户身份,跟踪用户的位置,甚至能让使用比特币的服务和匿名网络Tor等服务实名化. 在这些被检测到

2020年,全球物联网设备使用数将高达240亿

2020年,全球物联网设备使用数将高达240亿 责任编辑:jackye 作者:大姿 |  2016-09-26 09:00:54 本文摘自:36kr  2020年,全球人口约为80亿,使用的物联网设备数量将达240亿,而智能手机.平板电脑.联网电视.智能手表等当下流行的联网设备将达100亿,届时全球联网设备数量总数将为340亿,这意味着平均每一个人将配备有4个联网设备. 最初我们接触互联网是通过PC端电脑.接着,智能手机.平板电脑.智能手表.电视等都连接了互联网.现在,随着物联网时代的来临,我们

短域名身价动辄数百万

随着Google(谷歌)在华启用全球最短域名G.cn,加上此前亮相的"6.cn"."D.cn"以及"tv.cn"等短域名,在华互联网企业正掀起一股关于短域名的追逐热.不过,这些互联网公司为追逐短域名也付出了数百万元的代价. 现象 短域名身价动辄数百万 从google.com到用百万美元购买google.cn,再到收购265曲线获得G.cn,谷歌在域名本土化道路上可谓步步为营.之前曾有多家媒体爆料谷歌收购265公司的打包价格为2000万美元,而G.

上海游趣被爆拖欠数百万推广费产品运营陷僵局

1月10日消息,上海一家名为游趣的网游公司近日被爆出拖欠广告公司.媒体.公会等合作伙伴数百万元的推广费用.目前该企业唯一一款正式运营的游戏<创誓记>同时在线人数仅几百人. 游趣成立于2007年,2010年初获得浙江著名电气企业德力西集团3000万美金的投资,这也是当时传统企业进军网游的典型案例之一. 去年7月其代理的韩国游戏<创誓记>正式上线运营.游趣内部员工透露,该游戏上线时最高注册人数达到300万,不过目前同时在线人数仅几百人,游戏的运营总监王之韦已经于去年10月离职. 近日有

维棉网被曝欠数百万广告费借裁员减压

电商高举高打战略是否适应寒冬期创业B2C?继被离职员工曝出裁员风波的贴身服饰B2C维棉网昨日被传再次裁掉4名员工.知情人士透露,因前期广告投放太大,维棉已欠数百万元广告款,仅一家广告代理商处就欠款数百万元.分析人士表示,目前电商裁员之事已不新鲜,前期适当控制投入可避免企业在资金紧张期"寸步难行". 昨日记者获悉,已裁掉包括COO在内6人的维棉网再度进行人员瘦身,裁掉4名员工,包括技术人员2名.市场人员1名.行政人员1名.如按维棉之前公布的人员规模计算,目前其拥有员工50人. 对于裁员事

游戏辅助背后的黑产流水线:年劫持攻击千万次牟利数百万

本文讲的是游戏辅助背后的黑产流水线:年劫持攻击千万次牟利数百万,生活中游戏娱乐是必不可少的,尤其是竞技类的网络游戏,吸引着大批的玩家,有的玩家会进行充值购买装备,而有的玩家则会选择购买游戏辅助(或叫游戏外挂),以达到游戏娱乐的快感.网上既有收费的游戏辅助,也有各种免费游戏辅助,且免费游戏辅助的量非常大,网上随便搜索都能找到一堆.为啥会有这么多免费游戏辅助呢?是不是网络上的游戏辅助作者都是"活雷锋"呢?其实不然,这些免费游戏辅助背后都隐藏着玄机. 近期360互联网安全中心就发现一个专门从

Rapid7警告声明:远程桌面协议(RDP)暴露数百万 Windows 终端

本文讲的是Rapid7警告声明:远程桌面协议(RDP)暴露数百万 Windows 终端,去年6月,卡巴斯基实验室研究人员揭露,黑客利用远程桌面协议(RDP)窃取85,000台来自医院.学校.航空公司和政府机构的服务器,还公开在地下黑市贩卖:今年4月,黑客利用RDP终端与俄罗斯银行的8台ATM机建立连接,吐出80万美元存款:今年6月,勒索软件SamSam也是使用RDP成功感染了其他电脑设备,种种案例表明RDP终端已经成为黑客入侵电脑的管道. 近日,根据Rapid7 公司安全专家进行的一项研究结果显

基带0day漏洞可攻击数百万部华为手机

本文讲的是基带0day漏洞可攻击数百万部华为手机,安全公司Comsecuris的安全研究员Ralf-Phillip Weinmann周四透露:未公开的基带漏洞MIAMI影响了华为智能手机.笔记本WWAN模块以及loT(物联网)组件.在其中一种攻击方案中,攻击者可以对这些设备进行内存破坏的攻击.不过,攻击成功需要的条件很难具备,这大大降低了公共受攻击的可能性. 数千万的华为智能手机可被轻易攻击 Weinmann表示,这一个基带漏洞是HiSliconBalong芯片组中的4G LTE调制解调器(译者

Broadcom Wi-Fi芯片被爆漏洞,数百万台的Android、iOS设备遭殃

本文讲的是Broadcom Wi-Fi芯片被爆漏洞,数百万台的Android.iOS设备遭殃, 前言 Exodus Intelligence研究员Nitay Artenstein在博通(Broadcom)Wi-Fi芯片当中发现了一个漏洞,这个漏洞可怕到什么程度呢?只要在无线网络范围内,而且不管你是否已经连接特定的WiFi网络,黑客通过远程控制执行任意程序且无需用户交互的情况下发起攻击.目前这个漏洞主要是BCM43系列,包括 BCM4354.BCM 4358以及BCM4359 Wi-Fi芯片,除了