<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    羅技Harmony-Hub被曝多個漏洞,影響智能家居產品

    VSole2018-05-09 21:35:32

    火眼(FireEye)近日披露,羅技 Harmony Hub 智能家居控制系統存在多個漏洞,該廠商已經發布固件更新修復漏洞。這些漏洞包括:

    ? 不正確的證書驗證;

    ? 不安全的更新過程;

    ? 開發者固件鏡像生成中留下調試信息;

    ? Root 用戶密碼為空。

    攻擊者可結合利用這四種漏洞,通過 SSH 獲取設備的 Root 權限。

    Harmony Hub

    羅技 Harmony Hub 為用戶提供智能家居遠程控制體驗,用戶可通過 Andriod 或 iOS 手機或平板電腦控制智能家居設備。一旦通過藍牙完成初始配對后,Harmony 應用程序就會使用基于 HTTP 的 API 與 Harmony Hub 通信。Harmony Hub 基本上是 Harmony Link 的智能升級版。Harmony Hub 不僅可以作為娛樂操控的中心,也能夠借助其他設備來控制普通或智能燈泡。

    Harmony Link

    硬件產品,是羅技2011年推出的一款遙控產品,可放置在娛樂系統旁,通過本地 WiFi 網絡為遙控器和娛樂設備遠程遙控。該產品與配套 iOS/安卓應用,可以將智能手機和平板電腦變成通用遙控器。Harmony Link 預制5000種紅外編碼可供操作市面上大部分電器,最多可代替八個遙控器。2017年11月,羅技突然宣布在2018年3月終止 Harmony Link 系統的產品服務和支持。

    研究人員發現,攻擊者可利用這些漏洞訪問本地網絡控制連接到 Hub 的設備,并攻擊網絡上的其它設備。考慮到有些用戶使用 Harmony Hub 控制智能門鎖和恒溫器等多個智能家居設備,這些漏洞可能會帶來嚴重的安全風險。

    其中一個漏洞與固件鏡像生成過程中的調試詳細信息有關。另一個漏洞是固件更新期間未正確驗證 SSL 證書漏洞。固件更新過程本身不安全,攻擊者可借由將惡意更新傳送至設備。

    由于 Hub 上未配置 Root 密碼,攻擊者一旦能以某種方式設法啟用 Dropbear SSH 服務器,便可通過 SSH 獲取 Root 訪問權限。值得指出的是,攻擊者可利用 SSL 證書驗證漏洞上傳特制固件,從而啟用 Dropbear SSH 服務器。

    受影響的產品

    FireEye 指出,這些漏洞影響了基于 Harmony Hub 的產品:

    ? Harmony Elite;

    ? Home Hub;

    ? Ultimate Hub;

    ? Home Control;

    ? Pro;

    ? Smart Control;

    ? Companion;

    ? Smart Keyboard;

    ? Ultimate;

    ? Ultimate Home;

    ? Harmony Hub。

    漏洞已修復

    羅技公司于 2018年1月底收到漏洞通知,并于2018年4月10日發布了固件版本4.15.96修復這些漏洞,羅技公司已提供完整的指南并建議用戶盡快安裝更新。

    Harmony Hub 與其它物聯網設備一樣,使用的是通用處理器架構,攻擊者可利用這一點將惡意工具添加到被攻擊的 Harmony Hub當中,從而增加攻擊的整體影響力。

    技術不斷融入人們的日常生活,各種設備給我們帶來便利的同時也存在一定的安全風險。

    智能家居羅技
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    火眼(FireEye)近日披露,羅技 Harmony Hub 智能家居控制系統存在多個漏洞,該廠商已經發布固件更新修復漏洞。這些漏洞包括: ? 不正確的證書驗證; ? 不安全的更新過程; ? 開發者固件鏡像生成中留下調試信息; ? Root 用戶密碼為空。 攻擊者可結合利用這四種漏洞,通過 SSH 獲取設備的 Root 權限。
    隨著智能家居技術的廣泛應用,智能家居作為物聯網技術在家居領域的典型應用得到了迅速的發展。然而,智能家居設備中存在的安全缺陷將直接威脅用戶的隱私安全甚至是生命財產安全,因此,針對智能家居的安全分析技術逐漸成為當前研究熱點。
    缺乏數學分析和證明的密碼算法無法提供應該提供的安全保護。密碼算法的設計與分析發展就是密碼領域矛與盾的博弈,也在不斷推動數學等相關領域的發展進步。密碼算法安全量化度量的理論基礎是計算復雜性理論 。通過信息論的嚴謹證明,香農指出了完善的加密方案,闡明了加密安全的方向。信息論中熵的定義完美詮釋了隨機性的科學度量,為隨機數質量準確度量提供了理論基礎。
    5G 網絡需要根據不同的安全需求提供可定制和差異性的安全能力,并針對特殊安全要求,采用專用的安全增強措施,滿足不同行業應用的差異化安全需求。
    Bitdefender實驗室發現流行的博世恒溫器型號BCC100容易受到網絡安全威脅CVE-2023-49722。此漏洞可能允許遠程攻擊者操縱設置并在設備上安裝惡意軟件。
    算網融合定義未來
    2022-08-03 14:30:24
    人類文明的發展離不開算力的進步,算力的發展已經重新定義了生產力和生產關系。從作為生產力基礎工具的終端、網絡、平臺,到代表新型生產關系的互聯網創新商業模式,都在依托算力發展而演進衍生。隨著數字化的深入和升級,無所不在的智能化算力需求推動算力和網絡進一步融合。網絡不僅能夠感知業務算力需求、提供最優路由和可信服務,而且成為算力的邊緣載體,實現算力 + 網絡綜合能效的最佳匹配,滿足未來行業創新的需求。以及
    總部位于英國曼徹斯特的 NCC 集團的 IT 安全研究人員發布了一份技術咨詢,解釋了 Nuki 智能鎖如何容易受到過多攻擊的可能性。 值得注意的是,Nuki Home Solutions 是一家位于奧地利格拉茨的歐洲智能家居解決方案供應商。以下是 Nuki 鎖的 11 個缺陷的詳細概述。
    當下,流量數據作為人工智能時代最重要的資產,如何積累具有高價值的數據,是全流量溯源分析廠商需要思考的問題。
    國內法規日趨嚴格,安全的重要性更甚以往。中國于2020年將數據定義為一種生產要素,希望通過數據交換和處理的方法來激活數據價值。為減少網絡攻擊,物聯網設備需要可信的身份和強大的設備認證。在中國,終端用戶對于使用ZTNA來保護企業機構的數據興趣漸濃。中國政府每年都會組織國家級攻防演練,不可預測的惡意攻擊也日益增多,這些都促使企業機構主動實施攻防演練。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类