成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

AMNESIA:33:物聯網打開潘多拉盒子

安全 應用安全 物聯網安全
昨日Forescout的安全研究人員披露了四個開源TCP/IP庫中的33個安全漏洞(代號AMNESIA:33),影響150多家供應商的數百萬個智能設備和工業互聯網產品。

昨日Forescout的安全研究人員披露了四個開源TCP/IP庫中的33個安全漏洞(代號AMNESIA:33),影響150多家供應商的數百萬個智能設備和工業互聯網產品。

[[356667]]

據Forescout的研究人員估計,目前發現的數百萬個消費級和工業級設備受到他們發現的33個安全漏洞(其中四個是高危漏洞)的影響,幾乎你能想到的所有聯網/物聯網設備都有可能中招:包括智能手機、游戲機、傳感器、片上系統(SOC)板、HVAC系統、打印機、路由器、交換機、IP攝像機、自助結賬亭、RFID資產跟蹤器、證章讀取器、不間斷電源和各種工業設備。

33個Bug駐留在四個開源TCP/IP堆棧中

AMNESIA:33:物聯網打開潘多拉盒子

AMNESIA:33漏洞駐留在四個廣泛使用的開源庫中:uIP、FNET、picoTCP和Nut/Net。

在過去的二十年中,設備制造商經常在其設備的固件中添加這四個庫之一,以使其產品支持TCP/IP(當今使用最廣泛的網絡通信協議)。

由于TCP/IP堆棧提供設備的關鍵功能,Forescout表示,如果被利用,這33個漏洞將使攻擊者可以實施廣泛的攻擊,例如:

  • 遠程代碼執行(RCE)以控制目標設備;
  • 拒絕服務(DoS)會削弱功能并影響業務運營;
  • 信息泄漏(infoleak)以獲取潛在的敏感信息;
  • DNS緩存中毒攻擊,用于將設備指向惡意網站。

例如,路由器等可以連接到公司外部接口的網絡設備,可以被遠程利用。其他設備,例如傳感器和工業設備,可能要求攻擊者首先訪問公司的內部網絡。

從RIPPLE20到AMNESIA:33

受去年在Treck TCP/IP堆棧中發現Ripple20漏洞的啟發 ,Forescout今年早些時候啟動了Project Memoria項目,分析了其他七個TCP/IP堆棧(下圖)的安全性,結果發現了AMNESIA:33漏洞。

AMNESIA:33:物聯網打開潘多拉盒子

“我們的分析結合使用了自動模糊測試(基于libFuzzer的白盒代碼檢測 )、Joern 代碼查詢引擎的變體搜尋指導的手動分析、漏洞的現成語料庫,以及手動代碼審查。”研究小組介紹道。

AMNESIA:33:物聯網打開潘多拉盒子

從以上公布的研究結果可以看出,研究小組在lwIP、uC/TCP-IP和CycloneTCP三個堆棧中未發現任何漏洞 。

研究人員補充說:“盡管這并不意味著這些堆棧中沒有漏洞,但我們觀察到這三個堆棧具有非常一致的邊界檢查,并且通常不依賴shotgun解析。”

雖然AMNESIA:33漏洞很容易發現和修補,但真正的麻煩才剛剛開始。就像Ripple20漏洞一樣,設備供應商需要更新TCP/IP堆棧并將其集成到產品的更新固件中。

盡管在某些情況下(例如智能手機或網絡設備)設備自帶無線更新機制,漏洞的修補可能很容易,但是許多其他易受攻擊的設備甚至都沒有提供更新固件的功能,這意味著某些設備很可能在剩余的產品生命周期內仍然很脆弱。

在這種情況下,公司可能需要替換設備,或采取對策以防御利用AMNESIA:33漏洞的攻擊。

但是,Forescout表示,檢測漏洞本身也是一項艱巨的工作,因為當今許多設備都未附帶軟件物料清單,很多公司甚至都不知道他們正在運行的系統是否使用了四個TCP/IP堆棧中的一個。

AMNESIA:33無疑打開了物聯網的潘多拉盒子,同時警告世人智能設備和物聯網的生態系統仍然是一團亂麻,并且很可能在未來幾年仍將是一場安全災難。根據Forescout的說法,所有這些漏洞都可歸結為不良的編碼實踐,例如缺乏基本的輸入驗證和shotgun解析,這是Ripple20和AMNESIA:33漏洞的共同核心問題。

Forescout提供了一個47頁的PDF文檔:

https://www.forescout.com/company/resources/amnesia33-how-tcp-ip-stacks-breed-critical-vulnerabilities-in-iot-ot-and-it-devices/

詳細介紹了AMNESIA:33漏洞。以下是從這個47頁的PDF文檔中摘錄的所有“AMNESIA:33”漏洞列表:

 

AMNESIA:33:物聯網打開潘多拉盒子
AMNESIA:33:物聯網打開潘多拉盒子
AMNESIA:33:物聯網打開潘多拉盒子
AMNESIA:33:物聯網打開潘多拉盒子

 

【本文是51CTO專欄作者“安全牛”的原創文章,轉載請通過安全牛(微信公眾號id:gooann-sectv)獲取授權】

戳這里,看該作者更多好文

 

責任編輯:趙寧寧 來源: 51CTO專欄
相關推薦

2020-10-28 08:29:16

5G網絡攻擊物聯網設備

2012-02-14 09:17:31

2018-09-21 11:31:59

2021-02-05 22:36:47

5G網絡安全網絡風險

2022-08-17 11:40:48

DeepFake技術網絡安全

2020-12-11 05:51:58

漏洞網絡攻擊網絡安全

2019-07-31 07:57:14

零信任網絡安全數據安全

2023-09-18 14:54:02

2024-09-05 14:14:35

2020-04-28 11:03:03

互聯網安全5G黑客

2023-08-11 08:39:36

工具AI

2019-09-02 14:45:33

2020-07-24 00:29:12

物聯網公司物聯網IoT

2019-03-17 16:48:51

物聯網云計算數據信息

2016-08-23 15:46:01

2017-11-30 15:27:50

物聯網

2019-07-20 11:00:00

神經網絡數據圖形

2019-11-20 11:09:34

物聯網移動互聯網5G

2023-11-05 10:24:31

2013-06-07 11:30:46

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 中文字幕在线一 | a黄毛片| 一区二区亚洲 | 奇米影视77 | 日韩av免费在线观看 | 免费一级大片 | 在线视频一区二区三区 | 国产精品久久久久久久久免费桃花 | 在线观看亚洲专区 | 精品久久久久香蕉网 | a在线免费观看 | 国产精品久久久久久婷婷天堂 | 超碰3 | 搞黄网站在线观看 | av国产精品毛片一区二区小说 | 日韩不卡视频在线 | 亚洲人成人一区二区在线观看 | 国产精品亚洲一区二区三区在线 | 狠狠亚洲 | 欧美一区二区三区在线观看 | 国产丝袜一区二区三区免费视频 | 免费国产网站 | 成人免费黄色片 | 国产精品伦一区二区三级视频 | 综合久久综合久久 | 日韩高清一区 | 日韩午夜 | 久久久www成人免费精品张筱雨 | 91视频在线看 | 日本a∨精品中文字幕在线 亚洲91视频 | 午夜精品久久久久久久99黑人 | 波多野结衣精品在线 | 一区二区三区免费 | 亚洲一区二区视频 | 天天看天天爽 | 久久乐国产精品 | 亚洲男人网 | 最新中文字幕在线 | 午夜男人视频 | 亚洲一级毛片 | 天天人人精品 |