成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

安全問題和后門程序漏洞成固件的阻礙

安全
根據研究人員對基本類型軟件(被稱為固件)的第一次大規模分析表明,糟糕的安全做法可能會給攻擊者攻擊“物聯網”提供機會。

根據研究人員對基本類型軟件(被稱為固件)的第一次大規模分析表明,糟糕的安全做法可能會給攻擊者攻擊“物聯網”提供機會。

安全問題和后門程序漏洞成固件的阻礙

固件是管理高層次軟件和底層硬件之間交互的一種軟件,有時候它可能是設備中唯一的軟件。在所有類型的計算機硬件中都有固件,不過,這個研究主要專注于嵌入式系統,例如打印機、路由器和安全攝像機。

研究人員和法國一所以技術為重點的研究所學校Eurecom合作開發了一個網絡爬蟲,從很多制造商的網站中獲取了超過3萬張固件映像,這些制造商包括西門子、施樂、Bosch、飛利浦、D-Link、三星、LG和Belkin等。

他們發現了很多安全問題,包括糟糕的加密機制和后門程序,這些都可能會給攻擊者提供攻擊的機會。他們發現了38個漏洞,而在123個產品(甚至更多)都包含了其中的一些漏洞,他們已經將這些漏洞報告給了供應商。

他們將在圣地亞哥舉行的第23屆Usenix安全專題討論會上介紹他們的研究結果。

該研究的共同作者兼Eurecom大學網絡和安全學院助理教授Aurélien Francillon[cq]表示,他們所分析的大多數固件都是在消費類設備中,這是競爭非常激烈的領域,企業經常會迅速發布產品來領先于其對手。

“你必須保持快速和價格便宜,”Francillon在接受電話采訪時表示,“如果你想要安全的設備,那么你需要想方設法地避免我們所發現的這些漏洞。”

固件安全做法遠遠落后于電腦軟件市場,在電腦軟件市場中像這樣的微軟供應商在經歷了慘痛的教訓之后才了意識他們需要定期地頻繁地自動修復軟件。

而對于固件,并不總是這樣,固件可能被設計為定期打補丁,同時非常依賴于第三方軟件,但這些軟件可能不是最新版本。在一個實例中,研究人員發現在最新發布的固件映像中捆綁著10年前的Linux內核。Francillon表示:“這真是一個噩夢。”

固件的陰暗世界有時候讓人很難搞清楚究竟哪些設備可能會受到影響。制造商通常依賴于各行業廣泛使用的工具和開發工具包,也就是說,存在漏洞的固件可能出現在各種不同品牌的產品中。

研究人員表示,有些設備可能受到已知漏洞的影響,即使已經有可用的更新固件。

他們還發現固件映像以不用的方式部署數字證書來實現加密過程中的問題。他們發現固件中有41個數字證書是自我簽名的,并包含一個私有RSA密鑰,大約35000臺聯網設備在使用這些不安全的證書。

“后門程序”,或者說植入到固件的代碼中訪問設備的方式,也不能幸免。這是一個很差的安全做法,但是開發人員往往忘記刪除后門程序就發布了代碼,或者低估了攻擊者找到這些后門程序的能力。

研究人員搜索了可能表明后門程序存在的固件映像,他們發現了326個。

他們發現,其中一個后門程序位于某個基于Linux的固件中,它可能會允許攻擊者控制家庭自動化設備,并可能遠程關閉別人家里的燈光。

有趣的是,他們隨后在另一家供應商的44個閉路電視攝像頭中發現了這個完全相同的后門程序,以及來自不愿透露姓名的主要網絡設備供應商的家用路由器。但事實證明問題并不是這些供應商的錯。

事實上,所有這些設備都是用了來自另一個制造商的網絡芯片,而這家制造商顯然將這個后門程序留在固件中用于調試目的。他們并不知道這個芯片供應商是誰,但他們計劃收購一些設備,并做更多的研究。

這項研究的作者還包括Andrei Costin[cq]、Jonas Zaddach[cq]和Davide Balzarotti[cq],他們都是Eurecom大學的。(鄒錚編譯)

責任編輯:藍雨淚 來源: 網界網
相關推薦

2010-07-06 16:34:47

NetBIOS協議

2021-03-15 09:28:48

物聯網安全網絡安全網絡攻擊

2021-07-30 20:27:29

配置錯誤云安全黑客

2019-04-18 13:35:47

2009-07-07 13:29:33

Servlet和JSP

2010-12-30 11:58:13

擴展程序應用安全火狐

2020-08-19 09:17:06

網絡安全漏洞技術

2011-05-04 18:14:48

2009-07-03 14:02:51

2010-05-06 16:45:17

Unix SUID

2012-11-20 10:47:16

2010-02-23 13:54:26

社交網站安全信息安全問題

2012-11-02 13:54:13

漏洞華為

2016-09-19 00:13:15

2009-03-18 10:55:50

2020-04-20 22:41:14

物聯網安全漏洞IOT

2021-12-29 15:55:34

安全數據信息安全

2012-11-26 14:00:02

2019-04-04 11:55:59

2013-12-04 14:35:48

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 日本欧美大片 | 亚洲一区二区精品视频 | 欧美激情视频一区二区三区在线播放 | 国产1区在线 | 国产成人久久精品一区二区三区 | 日韩有码一区 | 国产在线91| 91私密视频 | 丝袜美腿av| 久久亚洲春色中文字幕久久久 | 中文字幕不卡在线观看 | 欧美性大战久久久久久久蜜臀 | 亚洲精品免费在线观看 | 暴草美女 | 成人免费小视频 | 日本三级电影在线观看视频 | 久草免费福利 | 日本中出视频 | 亚洲人成人一区二区在线观看 | 一级片在线观看视频 | av网站在线免费观看 | 日韩精品一区二区三区高清免费 | 亚洲一区精品在线 | 中文字幕a√| 色精品视频 | 一区二区三区中文 | 久久久久久国产一区二区三区 | 一级日批片 | 久久国产精品亚洲 | 久草免费在线视频 | 国产精品视频一区二区三区四蜜臂 | 中文字幕一区二区三区精彩视频 | 日本精品一区二区三区视频 | 精品一区二区三区在线观看国产 | 欧美在线小视频 | 久久激情视频 | 国产粉嫩尤物极品99综合精品 | 蜜臀网站 | 亚洲视频中文字幕 | 美女视频黄色的 | 亚洲国产精品久久 |