<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    硬編碼密碼使黑客入侵Foscam“IP攝像頭”變得更容易

    VSole2022-08-22 23:59:00

    總部位于中國的制造商Foscam的兩款IP攝像頭中發現的漏洞允許攻擊者接管攝像頭、查看視頻源,在某些情況下,甚至可以訪問連接到本地網絡的其他設備。

    安全公司F-Secure的研究人員在兩款相機型號中發現了18個漏洞—;其中一款以Foscam C2和Opticam i5 HD品牌—出售;盡管該公司在幾個月前得到了通知,但仍沒有修補。

    除了Foscam和Opticam品牌,F-Secure還表示,使用Foscam內部組件的其他14個品牌可能存在漏洞,包括Chacon、7links、Netis、Turbox、Thomson、Novodio、Nexxt、Ambientcam、Technax、Qcam、Ivue、Ebode和Sab。

    IP攝像頭中發現的缺陷包括:

    • 不安全的默認憑據
    • 硬編碼憑證
    • 隱藏和未記錄的Telnet功能
    • 遠程命令注入
    • 分配給編程腳本的權限不正確
    • 防火墻泄漏有關憑據有效性的詳細信息
    • 持久性跨站點腳本
    • 基于堆棧的緩沖區溢出攻擊

    更改默認憑據對您沒有幫助

    通常,用戶總是被建議更改其智能設備上的默認憑據,但在這種情況下,Foscan在攝像頭中使用硬編碼憑據,因此即使用戶設置了唯一的密碼,攻擊者也可以繞過密碼。

    一份報告[PDF]寫道:“用戶無法更改制造商硬編碼的憑據。如果在互聯網上發現并發布密碼(這種情況經常發生),攻擊者可以訪問該設備。由于所有設備都具有相同的密碼,蠕蟲等惡意軟件攻擊很容易在設備之間傳播。”周三由F-Secure發布。

    這些問題可能使攻擊者能夠執行多種攻擊,包括未經授權訪問攝像頭、訪問私人視頻、執行遠程命令注入攻擊、使用受損的IP攝像頭進行DDoS或其他惡意活動,以及危害同一網絡中的其他設備。

    隱藏和未記錄的Telnet功能可以幫助攻擊者使用Telnet發現“設備和周圍網絡中的其他漏洞。”

    持續遠程訪問受影響的攝像頭

    攻擊者可以利用三個漏洞,包括內置的文件傳輸協議服務器(其中包含用戶無法更改的空密碼)、隱藏的telnet功能和分配給編程腳本的不正確權限,獲得對設備的持久遠程訪問。

    F-Secure研究人員說:“FTP用戶帳戶上的空密碼可用于登錄。然后,隱藏的Telnet功能可被激活。在此之后,攻擊者可以訪問控制啟動時運行哪些程序的世界可寫(非限制)文件,攻擊者可以將自己的程序添加到列表中。”。

    “這允許攻擊者持續訪問,即使設備已重新啟動。事實上,攻擊需要重新啟動設備,但也有辦法強制重新啟動。”

    盡管幾個月前收到警報,但沒有補丁

    這家安全公司表示,它在幾個月前通知了Foscam的漏洞,但沒有收到任何回應。由于安全攝像頭制造商迄今尚未修復任何漏洞,F-Secure尚未發布針對這些漏洞的概念驗證(PoC)攻擊。

    據F-Secure稱,這些設備的不安全實施和對安全的無知使得Mirai惡意軟件去年通過對Dyn DNS提供商發起大規模DDoS攻擊,感染了數十萬個易受攻擊的物聯網設備,造成了巨大的互聯網中斷。

    為了保護自己,你需要對物聯網(IoT)設備的安全性提高警惕,因為它們比任何人都要愚蠢。

    研究人員建議運行這些設備中的一個用戶強烈考慮在一個專用的本地網絡中運行該設備,該網絡無法從外部互聯網到達并與其他連接的設備隔離。

    作為最佳實踐,如果你在家里或工作場所有任何連接互聯網的設備,如果它仍然使用默認的憑據,請更改其憑據。但在這種情況下,更改默認密碼對您沒有幫助,因為Foscam IP攝像頭使用的是硬編碼憑據。

    網絡安全硬編碼
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    位于紐約的工業網絡安全公司 Claroty 的研究部門 Team82 透露,他們成功提取了嵌入西門子可編程邏輯計算機系列 SIMATIC S7-1200/1500s 和西門子自動化工程軟件平臺 TIA Portal 中的嚴密防護、編碼的密碼密鑰。)這使他們能夠繞過 PLC 上的本機內存保護并獲得讀/寫權限。經測試,他們不僅能夠提取西門子產品線中使用的內部嚴密保護的私鑰,還能夠實施完整的協議棧,加密和解密受保護的通信和配置。
    近日,騰訊視頻、菜鳥、滴滴等App崩潰的消息登上熱搜,引發不少網友熱議。今年以來,已有多起App崩潰事件發生,甚至有企業因此業績損失超億元。互聯網應用的系統安全和穩定性建設越來越被社會廣泛關注。12月3日晚,有網友表示“騰訊視頻崩了”“騰訊會員沒了”。騰訊視頻回應稱,騰訊視頻出現了短暫技術問題,正在加緊修復,各項功能在逐步恢復中。11月27日晚,“滴滴崩了”,滴滴App系統發生故障,服務無法正常使
    網絡安全供應商Sophos近日被一種名為SophosEncrypt的新型勒索軟件即服務冒充,威脅分子打著這家公司的旗號實施攻擊活動。MalwareHunterTeam昨天發現了這個勒索軟件,起初還以為是Sophos紅隊演習的一部分。一旦執行,加密器提示勒索軟件加盟組織輸入與受害者相關的令牌,該令牌可能最初從勒索軟件的管理面板中獲取。
    在以身份為中心的零信任模型中,身份成為安全性的基礎。這種方法可能很麻煩,并可能導致安全漏洞,從而被網絡犯罪分子利用。為了克服這一挑戰,許多企業正在采用更靈活的集成框架,使他們能夠全面地管理其安全解決方案。此外,去中心化的身份解決方案可以使企業更容易地跨多個系統和應用程序管理身份。一旦減輕了這種負擔,企業就可以節省資金,并降低因違規而造成的聲譽損害的風險。
    物聯網似乎具有無窮無盡的潛力。從智能家居到聯網汽車再到監控交通和自然災害的傳感器,物聯網將讓我們的世界變得更安全、更方便。根據調研機構IoT Analytics公司進行的研究,到2022年,物聯網活動連接數將增長18%,物聯網設備數量將達到144億臺。根據調研機構Gartner公司的預測,云服務規模預計將在2022年增長20.4%。
    本文介紹了重新定義IAM的三大網絡安全市場趨勢。
    消費者軟件供應商很快就可以選擇將他們的軟件貼上符合國家標準與技術協會(NIST)軟件安全標準的標簽。2021年11月1日,NIST在題為《消費類軟件網絡安全標識基線標準草案》的白皮書中公布了該標準的初稿。
    網絡安全研究人員分享了一個名為Fluhorse的Android惡意軟件的內部運作情況。Check Point在2023年5月初首次記錄了Fluhorse,詳細說明了它通過偽裝成ETC和VPBank Neo的流氓應用程序對位于東亞的用戶進行攻擊,尤其是在越南。Apvrille說:靜態逆轉Flutter應用程序是反病毒研究人員的一個突破,但是不幸的是,預計未來會有更多的惡意Flutter應用程序發布。
    近期,就有安全研究團隊稱,在FileWave MDM的產品中發現了兩個漏洞,這些漏洞有可能會導致1000家企業,面臨被網絡攻擊的風險。并且經過調查發現,使用存在漏洞的MDM超過1,100家企業。為了降低被攻擊的風險,安全員的建議就是受到影響的用戶,可以將版本升級為FileWave MDM 14.7.2或更高版本,目前這些漏洞已經被修補了,用戶需要及時的更新版本。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类