最新新闻
起亚电动SUV EV9升级,动力与软件得到全面提升 上汽大众新款SUV途岳正式上市,售价15.86-21.66万元 福特领衔投资45亿美元,将在印尼建立镍加工厂 主机厂召开座谈会,探讨国六B切换情况 特斯拉在墨西哥大举投资,助力其成为电动汽车大国 特斯拉推出版Giga啤酒,啤迷大喜过望 西安特斯拉中心车间揭秘,让你近距离了解制造 宝马、特斯拉等豪掷重金,墨西哥将成电动车大国 本田雅阁e:HEV亮相:能否成为雅阁救世主? 特斯拉中国首次败诉,需退一赔三 AI伦理员工大量裁减引发业界担忧,微软、谷歌等科技巨头被指责 AI过于强大,人类面临危险?马斯克、图灵奖得主呼吁暂停GPT-4模型后续研发 微软早期阶段将广告植入GPT-4版必应搜索 故意毁灭证据:美法庭对谷歌Play商店垄断诉讼开出罚单 元宇宙仍是未来,但实现需要时间——Meta重申在计算领域的地位 AI老板发出警告:无法解释的推理能力可能导致人类灭亡 监管机构开始对特斯拉Model X的问题展开调查 追溯OpenAI的历史,揭示其与马斯克的众多纷争 GitHub裁员,印度团队成最大受害者 微软与OpenAI强力结盟,共同致力于网络安全领域 AI视频素材来源不明,百度文心一言创作者面临版权风暴 OpenAI神秘CTO只有35岁,是ChatGPT之母 马斯克脑机接口公司开始寻找合作伙伴 推进人体试验 芝麻信用黑灰产生意:购买会员、薅羊毛可轻松提升信用分 比尔盖茨遭马斯克批评 AI 理解有限 AI越来越智能,你的工作还能保住吗?现实不容忽视 微软研究惊艳科学界:GPT-4能力接近人类,AI朝“天网”迈进? 推特泄露部分源代码,GitHub受命删除,安全问题引人担忧 谁在制造泰国游客流失的恐慌?真相揭秘 为何马斯克和OpenAI撕破脸了?马斯克为何实际控制被拒?
您的位置:首页 >资讯 > 科技 >

Telnet后门漏洞影响了超过一百万个物联网无线电设备

2019-09-10 10:26:55   来源:
导读 elestar Digital GmbH物联网(IoT)无线电设备中发现了严重漏洞,允许攻击者远程劫持系统。周一,漏洞实验室研究员Benjamin Kunz披露了该

elestar Digital GmbH物联网(IoT)无线电设备中发现了严重漏洞,允许攻击者远程劫持系统。

周一,漏洞实验室研究员Benjamin Kunz披露了该公司的调查结果,其中分配了两个CVE,CVE-2019-13473和CVE-2019-13474。

几周前,该公司在私人服务器上发现了一个异常情况,该服务器与属于Telestar设备的网络无线电终端相连,还有一个未记录的telnetd服务器。

有关的收音机来自该公司的Imperial&Dabman系列I和D系列产品,其中包括便携式收音机和DAB立体声系统。

这些产品在欧洲销售,利用蓝牙和互联网连接,并基于BusyBox Linux Debian。

对无线电的调查显示23号端口没有文档的Telnet服务,并且由于端口转发处于活动状态,因此可以在外部解决。下面的视频显示了如何使用端口扫描,nmap工具和ncrack来渗透系统。

由于密码安全性不强,该团队能够在10分钟内连接并强制收听广播,并授予他们完全权限的root访问权限。

“为了测试,我们编辑了一些文件夹,创建的文件和修改过的路径,以查看我们能够在应用程序的本地源中更改的内容,”Kunz说。“最后,我们能够编辑和访问盒子上的所有内容,并且能够完全破坏智能网络无线电设备。”

可能的攻击包括更改设备名称,强制播放流,将音频文件保存为消息,以及将音频作为本地和远程命令传输。

在Facebook上,安全研究人员表示,超过一百万台设备可能面临风险。

虽然物联网无线电的单一妥协可能看起来不是一个大的安全问题,但披露了一个影响我们所有人的问题 - 物联网设备被奴役以制造更大的威胁。例如,Mirai僵尸网络变种专门用于劫持具有开放端口或弱安全性的物联网设备(例如使用默认凭证的设备),以便发起强大的分布式拒绝服务(DDoS)攻击。

利用这些漏洞传播恶意软件或破坏设备也是可能的。

漏洞实验室于6月1日向Telestar Digital GmbH通报了其研究。在一周内,供应商对该报告做出了回应,并在8月30日之前准备好补丁,从而导致协调的公开披露。

telnetd服务正在更改,密码使用不严格已被修改。现在可以通过Wi-Fi进行自动更新,并且可以通过将受影响的设备恢复为出厂设置并接受最新固件版本的下载来实现。

Telestar Digital GmbH不知道任何漏洞正在被利用的例子。

免责声明:本文由用户上传,如有侵权请联系删除!