成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

黑客可通過(guò)XSS攻擊物聯(lián)網(wǎng)風(fēng)力渦輪機(jī)

安全
隨著物聯(lián)網(wǎng)理論在日常產(chǎn)品當(dāng)中的不斷延伸,由此帶來(lái)的安全漏洞也自這項(xiàng)新興技術(shù)誕生之日開(kāi)始持續(xù)困擾著整個(gè)互聯(lián)網(wǎng)環(huán)境。

隨著物聯(lián)網(wǎng)理論在日常產(chǎn)品當(dāng)中的不斷延伸,由此帶來(lái)的安全漏洞也自這項(xiàng)新興技術(shù)誕生之日開(kāi)始持續(xù)困擾著整個(gè)互聯(lián)網(wǎng)環(huán)境。

[[158758]]

在此前披露了某臺(tái)氣體探測(cè)器的內(nèi)置固件中存在的兩項(xiàng)高危安全隱患之后,最近由ICS-CERT公布的另一條消息又引起了我們的關(guān)注。根據(jù)消息所言,XZERES 442SR智能風(fēng)力渦輪機(jī)所配備的Web管理面板內(nèi)同樣存在安全漏洞。

根據(jù)ICS-CERT方面的說(shuō)明,這套管理面板可能受到XSS(即跨站點(diǎn)腳本)攻擊的影響,這意味著即使是技術(shù)水平最低的腳本黑客亦可能對(duì)其加以利用。

攻擊者能夠在受影響的風(fēng)力渦輪機(jī)中獲得管理權(quán)限

“442SR操作系統(tǒng)能夠從輸入數(shù)據(jù)當(dāng)中識(shí)別出POST與GET兩種方法,”ISC-CERT在通知當(dāng)中寫道。“通過(guò)使用GET方法,攻擊者能夠從其瀏覽器當(dāng)中檢索到對(duì)應(yīng)ID并借此對(duì)默認(rèn)用戶ID進(jìn)行變更。”

通過(guò)變更現(xiàn)有用戶ID,攻擊者們將能夠竊取到管理權(quán)限,并利用相關(guān)能力對(duì)渦輪機(jī)的全部控制功能加以訪問(wèn)。

利用這一攻擊點(diǎn),黑客們能夠降低渦輪機(jī)功率,從而借此間接切斷由其負(fù)責(zé)供電的對(duì)應(yīng)系統(tǒng)電源。根據(jù)接入該渦輪機(jī)的實(shí)際系統(tǒng)類型,這種行為可能導(dǎo)致故障、敏感設(shè)備損壞甚至人員生命財(cái)產(chǎn)威脅。

腳本小子歡欣鼓舞,物聯(lián)網(wǎng)攻擊異常“親民”

盡管ISC-CERT以及風(fēng)力渦輪機(jī)制造商都表示目前尚未出現(xiàn)對(duì)這一漏洞加以利用的黑客活動(dòng),不過(guò)必須承認(rèn)的是這類惡意行為的知識(shí)成本極低,任何一位入門級(jí)信息安全研究人員都能借此完成入侵。ISC-CERT專家們則認(rèn)為,利用這一漏洞、攻擊者們將能夠非常輕松地使用各類在線腳本。

由于這項(xiàng)漏洞的使用方式相對(duì)簡(jiǎn)單,因此其已經(jīng)被確定為CVE-2015-0895號(hào)漏洞并在CVSS-v3危險(xiǎn)度評(píng)分當(dāng)中得到了9.8分(滿分為10分)。

作為美國(guó)的一家風(fēng)力渦輪機(jī)制造商,XZERES公司已經(jīng)發(fā)布了相關(guān)補(bǔ)丁,客戶需要以手動(dòng)方式在每臺(tái)設(shè)備上加以安裝。

獨(dú)立安全研究員Karn Ganeshen正是發(fā)現(xiàn)這一問(wèn)題的技術(shù)專家之一。過(guò)去,Ganeshen先生曾經(jīng)先后在多款產(chǎn)品當(dāng)中發(fā)現(xiàn)過(guò)類似的安全漏洞,其中包括路由器、調(diào)制解調(diào)器、FTP服務(wù)器甚至是谷歌Chrome瀏覽器。

備注: ICS-CERT將此項(xiàng)漏洞列為XSS,但CVE方面則將其劃歸CSRF。由于我們尚未得到任何該漏洞被實(shí)際使用的信息,因此這里姑且采用ICS-CERT方面提供的描述方式。

黑客可通過(guò)XSS攻擊物聯(lián)網(wǎng)風(fēng)力渦輪機(jī)

 

XZERES 442SR風(fēng)力渦輪機(jī)

該漏洞的CVE編號(hào)為CVE-2015-0985,危害級(jí)別為高,CVSS-v3評(píng)分級(jí)別高 達(dá)9.8/10。影響XZERES 442SR Wind Turbine產(chǎn)品,XZERES 442SR OS on 442SR是美國(guó)XZERES公司的一套運(yùn)行于442SR風(fēng)力渦輪機(jī)中的操作系統(tǒng)。CVE-2015-0985允許遠(yuǎn)程攻擊者構(gòu)建惡意URI,誘使用戶解 析,可以目標(biāo)用戶上下文執(zhí)行惡意操作,如修復(fù)賬戶密碼。目前廠商已經(jīng)發(fā)布了升級(jí)補(bǔ)丁以修復(fù)這個(gè)安全問(wèn)題,廠商補(bǔ)丁下載頁(yè)面:

http://www.xzeres.com/wind-turbine-products/xzeres-442sr-small-wind-turbine/

部分信息參考自國(guó)家信息安全漏洞共享平臺(tái)(CNVD-ID為CNVD-2015-02175)

https://ics-cert.us-cert.gov/advisories/ICSA-15-076-01

責(zé)任編輯:藍(lán)雨淚 來(lái)源: E安全
相關(guān)推薦

2020-08-08 08:17:33

工業(yè)物聯(lián)網(wǎng)IIoT網(wǎng)絡(luò)攻擊

2020-12-08 22:03:09

物聯(lián)網(wǎng)能源智能電網(wǎng)

2012-07-26 09:51:22

2023-06-01 15:53:13

物聯(lián)網(wǎng)自動(dòng)化

2013-03-04 10:39:27

2023-11-27 11:03:22

數(shù)字孿生鐵路安全

2010-09-01 13:12:06

RationalIBM

2023-12-05 14:09:00

數(shù)據(jù)解析薪酬

2013-05-24 09:43:35

2015-03-25 10:41:28

2020-12-25 08:41:43

物聯(lián)網(wǎng)物聯(lián)網(wǎng)安全病毒攻擊

2020-12-30 10:22:08

物聯(lián)網(wǎng)安全攻擊防護(hù)防火墻

2020-02-05 08:56:54

物聯(lián)網(wǎng)安全物聯(lián)網(wǎng)攻擊

2020-06-19 16:02:03

物聯(lián)網(wǎng)僵尸網(wǎng)絡(luò)DDoS攻擊

2018-09-30 14:40:36

2020-03-01 11:45:14

物聯(lián)網(wǎng)安全攻擊漏洞

2015-10-09 10:50:54

AWSAWS IoT

2024-06-13 11:42:26

2023-07-13 11:48:18

量子技術(shù)量子計(jì)算機(jī)

2023-04-23 10:26:06

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 精品一区二区在线观看 | 成人av在线播放 | 日韩中文字幕网 | 黄色片视频免费 | 蜜桃在线一区二区三区 | 手机在线不卡av | 欧美国产日韩一区二区三区 | 粉色午夜视频 | 亚洲精品小视频在线观看 | 亚洲视频免费 | 91av视频在线免费观看 | 国产一区二区三区在线视频 | 久久免费视频观看 | 久久久av| 中国一级特黄真人毛片 | а_天堂中文最新版地址 | 久久999| 久久人操 | 中文字幕在线观看视频一区 | 国产精品综合一区二区 | 国产一级在线观看 | www.yw193.com| 久久99这里只有精品 | 美女午夜影院 | 精品久久99 | 亚州无限乱码 | 午夜一区二区三区在线观看 | 麻豆av在线免费观看 | 国产91一区二区三区 | 久久九精品 | 日韩中文字幕视频在线观看 | 国产精品夜色一区二区三区 | 91aiai| 久久免费高清视频 | 亚洲最新网址 | 久久久久91| 国产精品99久久久久久宅男 | 亚洲夜射 | 国产美女黄色 | 91精品综合久久久久久五月天 | 黄色一级电影免费观看 |