记一枚可能被夸大的“数百万物联网设备远程劫持”漏洞

简介: 本文讲的是记一枚可能被夸大的“数百万物联网设备远程劫持”漏洞,安全研究人员发现,主流互联网设备制造商使用的开源组件开发库存在一个严重级别的远程命令执行漏洞(CVE-2017-9765),可使数百万物联网设备陷入危险之中,容易受到攻击。
本文讲的是 记一枚可能被夸大的“数百万物联网设备远程劫持”漏洞

记一枚可能被夸大的数百万物联网设备远程劫持漏洞

安全研究人员发现,主流互联网设备制造商使用的开源组件开发库存在一个严重级别的远程命令执行漏洞(CVE-2017-9765),可使数百万物联网设备陷入危险之中,容易受到攻击。

IoT安全公司Senrio在gSOAP开发库(SOAP:简单对象访问协议)中发现了这个漏洞,gSOAP开发库存在缓存区堆栈溢出漏洞,攻击者可以利用漏洞远程崩溃SOAP WebServices进程,并在受影响设备上执行任意代码。gSOAP开发库是一个跨平台的C、C++工具包,专门用于开发Web服务。

漏洞演示视频

研究人员把漏洞命名为“Devil's Ivy”,他们在研究瑞士知名品牌Axis Communications旗下一款摄像头时首次发现漏洞。

当漏洞被恶意利用后,攻击者可以远程访问摄像头的视频流,并且不让摄像头主人访问。由于Axis Communications摄像头主要用于安防领域,比如银行大厅,这可能导致敏感信息泄漏,被犯罪分子利用。

Axis Communications公司确认,旗下几乎所有型号的摄像头都受此次漏洞影响(249款,大家可以点这里自行查看设备列表),官方于7月6日迅速发布固件更新来修复漏洞,并敦促合作伙伴和客户尽快升级。

不过,gSOAP开发库并不只Axis Communications一家在用,还有佳能、西门子、思科、日立等许多知名企业。也就是说,“Devil's Ivy”漏洞可能影响上述品牌生产的设备。

Axis Communications公司把漏洞详情通报给维护gSOPA的组织Genivia,Genivia在6月21日已经发布补丁。它还联系到电子行业联盟ONVIF,以确保所有使用gSOPA的成员公司都能了解到漏洞信息。

以上为The Hacker News根据Senrio公司公布漏洞报告出的报道,Senrio公司没有给出漏洞的利用难度,所以我们没法知道可能会波及多广。

幸运的是,视频监控刊物IPVM的分析师Brian Karas向全球几十家顶级安防监控企业展开调研,有两家明确表示使用了带漏洞版本的gSOAP开发库,但他同时表示,想利用这个干坏事恐怕有点难。Brian Karas列举了几点原因:

你很难用这个漏洞做出一个通用、类似Mirai的利用工具,因为它并不简单,且难以复现。

“Devil's Ivy”需要攻击者至少上传一个2GB大小的文件到某个Web接口,嵌入式系统基本不大可能接受这么大文件上传。

每个设备响应都略有不同,攻击者需要花费大量时间来研究制作通用工具。

最重要的一点是,Mirai没有补丁,而“Devil's Ivy”是可以打补丁的。

综上,厂商、用户该打补丁的还是打补丁,担惊受怕就不必了,它没想象的可怕。




原文发布时间为:2017年7月19日
本文作者:星辰
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
相关实践学习
钉钉群中如何接收IoT温控器数据告警通知
本实验主要介绍如何将温控器设备以MQTT协议接入IoT物联网平台,通过云产品流转到函数计算FC,调用钉钉群机器人API,实时推送温湿度消息到钉钉群。
阿里云AIoT物联网开发实战
本课程将由物联网专家带你熟悉阿里云AIoT物联网领域全套云产品,7天轻松搭建基于Arduino的端到端物联网场景应用。 开始学习前,请先开通下方两个云产品,让学习更流畅: IoT物联网平台:https://iot.console.aliyun.com/ LinkWAN物联网络管理平台:https://linkwan.console.aliyun.com/service-open
目录
相关文章
|
22天前
|
消息中间件 网络协议 物联网
MQTT常见问题之物联网设备端申请动态注册时MQTT服务不可用如何解决
MQTT(Message Queuing Telemetry Transport)是一个轻量级的、基于发布/订阅模式的消息协议,广泛用于物联网(IoT)中设备间的通信。以下是MQTT使用过程中可能遇到的一些常见问题及其答案的汇总:
|
1月前
|
监控 安全 数据挖掘
物联网平台中如何快速检测设备异常
物联网平台中如何快速检测设备异常
26 0
|
1月前
|
存储 监控 安全
Java基于物联网技术的智慧工地云管理平台源码 依托丰富的设备接口标准库,快速接入工地现场各类型设备
围绕施工安全、质量管理主线,通过物联感知设备全周期、全覆盖实时监测,将管理动作前置,实现从事后被动补救到事前主动预防的转变。例如塔吊运行监测,超重预警,升降机、高支模等机械设备危险监控等,通过安全关键指标设定,全面掌握现场安全情况,防患于未然。
147 5
|
1月前
|
XML JSON 网络协议
【开源视频联动物联网平台】设备接入
【开源视频联动物联网平台】设备接入
27 2
|
1月前
|
存储 运维 网络协议
【开源物联网平台】物联网设备上云提供开箱即用接入SDK
IOTDeviceSDK是物联网平台提供的设备端软件开发工具包,可简化开发过程,实现设备快速接入各大物联网平台。设备厂商获取SDK后,根据需要选择相应功能进行移植,即可快速集成IOTDeviceSDK,实现设备的接入。
118 0
|
1月前
|
安全 搜索推荐 物联网
物联网设备的OTA基本原理
物联网设备的OTA基本原理
34 1
|
3月前
|
供应链 NoSQL 物联网
链接全球数十亿台设备!物联网行业如何应对数据管理、实时分析和供应链优化的挑战?
物联网已成为面向未来的解决方案的关键组成部分,且其所蕴含的巨大经济价值潜力有待挖掘
1440 0
链接全球数十亿台设备!物联网行业如何应对数据管理、实时分析和供应链优化的挑战?
|
3月前
|
NoSQL 安全 物联网
检索时间减少83%!部署MongoDB后,通用电气医疗集团狠狠提升了物联网设备的利用效率!
作为医疗技术领域的全球领导者,通用电气医疗集团选择了 MongoDB由其管理旗下物联网设备,从部署(生命周期初期,即 BoL)到报废(生命周期结束,即 EoL)的整个生命周期
1823 3
检索时间减少83%!部署MongoDB后,通用电气医疗集团狠狠提升了物联网设备的利用效率!
|
4月前
|
数据采集 监控 物联网
物联网时代的电脑行为监控软件:代码实现与设备连接
随着物联网技术的飞速发展,电脑行为监控软件在日常生活和商业领域中变得愈发重要。这种软件通过对电脑用户行为的监测,提供了有益的数据,有助于改善用户体验、增强安全性,甚至在一些场景中实现自动化操作。本文将探讨物联网时代的电脑行为监控软件的代码实现与设备连接,并重点介绍监控到的数据如何自动提交到网站。
265 0
|
5月前
|
安全 物联网安全
物联网安全SSRF漏洞检测和利用
物联网安全SSRF漏洞检测和利用

相关产品

  • 物联网平台