<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    超過8萬臺海康威視攝像頭受漏洞影響

    VSole2022-08-24 10:39:00

    概述

    安全研究人員發現有超過8萬臺海康威視攝像頭受到CVE-2021-36260漏洞的影響。CVE-2021-36260漏洞是一個命令注入漏洞,攻擊者利用該漏洞可以發送偽造的消息給有漏洞的web服務器以實現命令注入。海康威視已于2021年9月通過固件更新修復了該漏洞。

    但CYFIRMA研究人員發現分布在100個國家和地區的2300個組織內的數萬設備仍然沒有應用更新修復漏洞。

    2021年10月和2022年2月,黑客分別公開了2個CVE-2021-36260的漏洞利用,攻擊者利用公開的漏洞利用不需要非常高深的技術就可以攻擊有漏洞的攝像頭。

    2021年12月,基于Mirai的僵尸網絡'Moobot'就使用該漏洞利來進行傳播,并將受影響的系統加入到DDOS僵尸網絡中。

    2022年1月,美國CISA將CVE-2021-36260加入到已知漏洞利用列表中,警告企業有攻擊者正利用該漏洞來控制設備,并建議用戶盡快修復。

    漏洞利用

    CYFIRMA 稱,有俄語黑客論壇正在出售依賴有漏洞的海康威視攝像頭作為網絡攻擊入口點,有漏洞的攝像頭可以用于僵尸網絡或其他攻擊活動。

    圖 俄語論壇出售的樣本

    研究人員分析了28.5萬聯網的海康威視web服務器樣本,發現有約8萬臺設備仍然未修復漏洞,處于風險中。

    這些有漏洞的設備大多數位于中國和美國,越南、英國、烏克蘭、泰國、南非、法國、羅馬尼亞等國有漏洞的設備總計超過2000臺。

    圖 有漏洞的設備分布圖

    弱口令

    除了命令注入漏洞外,研究人員還發現了海康威視設備中的弱口令。有許多設備使用海康威視的默認口令,在使用時被進行初始密碼修改。Bleeping Computer研究人員發現在黑客論壇上有許多包含海康威視攝像頭實時視頻流憑證信息的帖子,有的帖子甚至是免費的。

    圖 黑客論壇分享的被入侵的海康威視終端

    研究人員建議海康威視用戶安裝最新的固件更新,使用強口令,使用防火墻或VLAN將IoT網絡與其他固定資產隔離開。

    網絡安全海康威視
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近日,頻監控巨頭海康在其網站上發布了一份安全公告,警告客戶存在可能影響全球部署的數百萬臺攝像機和NVR的網絡漏洞。
    2021年9月21日,天防安全鯤鵬實驗室在國內第一時間監測到海康發布安全更新公告,修復了代號為CVE-2021-36260的漏洞,漏洞評級為9.8,其有史以來網絡攝像機產品出現的最高危害級別漏洞。
    從全球野來看,當前的界并不是一個安全的界,攻防的博弈一直都在,并且愈演愈烈。我們知道,網絡空間已成為繼陸、海、空、天之外的第五空間,維護網絡安全成為關國家安全的重大問題。美國等西方發達國家頻繁炒作“中國網絡威脅言論”,但實際上作為擁有最強大網絡武器庫、最先進網絡基礎設施的國家,美國一直依靠其強大的網絡攻擊能力,對包括中國在內的多個國家持續進行網絡攻擊,西工大件的爆發就是一個實例佐證。發達
    9月27日,國家互聯網應急中心(CNCERT)在2021年界互聯網大會的互聯網之光博覽會上舉行第九屆CNCERT網絡安全應急服務支撐單位授牌儀式,會上發布了本次入選的支撐單位名單,并為13個國家級支撐單位授牌。
    據法新社報道,上周五,美國監管機構再次將華為例入對美國國家安全構成威脅的中國電信設備公司“清單”。被認為對美國國家安全構成“不可接受的風險”的通信公司名單包括五家中國科技公司:華為技術公司、中興通訊、海能達、海康和大華技術。根據美國法律,提供通信設備或服務的五家中國公司均在FCC和國土安全局編制的名冊上。
    工信部組織開展攝像頭網絡安全集中整治
    根據《網絡安全法》和《關鍵信息基礎設施安全保護條例(征求意見稿)》對關鍵信息基礎設施定義和范圍的闡述,關鍵信息基礎設施(Critical Information Infrastructure,CII)指一旦遭到破壞、喪失功能或者數據泄露,可能嚴重危害國家安全、國計民生、公共利益的信息基礎設施,包括能源、交通、水利、金融、電子政務、公共通信和信息服務等關鍵行業和領域。 隨著“新基建”、“工業互
    根據《網絡安全法》和《關鍵信息基礎設施安全保護條例(征求意見稿)》對關鍵信息基礎設施定義和范圍的闡述,關鍵信息基礎設施(Critical InformationInfrastructure,CII)指一旦遭到破壞、喪失功能或者數據泄露,可能嚴重危害國家安全、國計民生、公共利益的信息基礎設施,包括能源、交通、水利、金融、電子政務、公共通信和信息服務等關鍵行業和領域。
    根據《網絡安全法》和《關鍵信息基礎設施安全保護條例(征求意見稿)》對關鍵信息基礎設施定義和范圍的闡述,關鍵信息基礎設施(Critical InformationInfrastructure,CII)指一旦遭到破壞、喪失功能或者數據泄露,可能嚴重危害國家安全、國計民生、公共利益的信息基礎設施,包括能源、交通、水利、金融、電子政務、公共通信和信息服務等關鍵行業和領域。
    根據《網絡安全法》和《關鍵信息基礎設施安全保護條例(征求意見稿)》對關鍵信息基礎設施定義和范圍的闡述,關鍵信息基礎設施(Critical Information Infrastructure,CII)指一旦遭到破壞、喪失功能或者數據泄露,可能嚴重危害國家安全、國計民生、公共利益的信息基礎設施,包括能源、交通、水利、金融、電子政務、公共通信和信息服務等關鍵行業和領域。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类