<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    《2021網絡空間測繪年報》解讀|77% 的MQTT服務存在未授權訪問風險

    VSole2022-04-06 15:14:35

    云上服務、資產數量巨大、類型眾多,不同服務及資產暴露的攻擊面均不相同,相應的安全成熟度也有較大差異,云上安全態勢較為復雜。只有對云上風險有充足的認識和評估的基礎上,才能夠安全上云、確保業務在云上持續安全運行。綠盟科技《2021網絡空間測繪年報》中對公有云上的消息隊列遙測傳輸(以下簡稱:MQTT)服務進行了測繪分析。

    MQTT 是IBM發布的基于發布/訂閱范式的消息協議。由于其輕量、簡單、開放和易于實現的特點,非常適用于物聯網設備。MQTT服務中有三種角色:發布者、訂閱者和代理。發布者將主題以及其對應的消息發送給代理;訂閱者向代理“訂閱主題”。訂閱者可以接收到該主題的所有消息。作為云上使用較多的物聯網協議,MQTT自身以及使用MQTT服務的物聯網服務、平臺存在眾多安全風險,其中風險以未授權訪問、弱口令為主。如圖1所示,我們對公有云上的MQTT服務進行測繪,共發現32萬余個資產涉及MQTT服務,其中77%存在未授權訪問風險。在暴露的MQTT服務中,絕大部分采用mosquitto作為消息代理(服務器)軟件,圖2是mosquitto的版本統計。

    圖1 MQTT服務未授權訪問統計

    圖2 mosquito版本統計

    使用MQTT服務的開源物聯網平臺同樣存在安全風險。我們對支持MQTT服務的開源物聯網平臺HomeAssistant、JetLinks和ThingsBoard進行測繪分析。

    HomeAssistant作為應用較多智能家居平臺,通過測繪,我們共發現國內3142條涉及HomeAssistant的服務暴露在互聯網上。HomeAssistant中的MQTT代理存在配置不當、允許匿名連接問題,導致了攻擊者可以獲取智能設備的配置信息,并據此獲取設備的傳感器數據,甚至可以操控設備。圖3展示了攻擊者通過允許匿名訪問的MQTT服務,控制連接HomeAssistant的智能設備。

    圖3 通過MQTT控制設備

    JetLinks和ThingsBoard作為企業級的物聯網平臺,可以幫助企業快速建立物聯網相關業務系統。通過測繪,我們共發現3775條記錄涉及ThingsBoard服務、63條記錄涉及JetLinks服務,其中某個服務暴露了數萬條涉及智能售貨柜、快遞服務的敏感信息。JetLinks和ThingsBoard明文存儲MQTT連接信息。一旦平臺其存在弱口令、未授權訪問等情況,攻擊者可以拿到MQTT的連接信息,達到獲得設備敏感數據、操控設備的目的。

    總結來說,物聯網云服務公有云部署是一種趨勢。以MQTT服務為主的物聯網協議,存在未授權訪問、弱口令等風險。攻擊者可以獲得物聯網設備的敏感數據,甚至可以修改數據、控制設備。針對以上安全風險,我們建議用戶禁止MQTT匿名訪問,在服務端設置認證,強制用戶名密碼驗證并采取復雜密碼,避免弱口令。

    MQTT服務只是眾多暴露在公有云上的協議之一。通過對公有云協議進行測繪,發現與之關聯的服務的安全風險,對于網絡空間測繪有著重大意義。公有云協議測繪的更多內容。

    測繪mqtt
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    MQTT協議是1999年IBM公司發布的一種基于發布/訂閱(Publish/Subscribe)模式的輕量級通訊協議。MQTT協議的底層構建基于TCP/IP協議,它的特點是其規范簡單,非常適用于低性能、低開銷和有限帶寬的物聯網場景。作為一種輕量級的傳輸協議,MQTT協議的傳輸過程有三方構成,分別是發布者(Publish)、代理(Broker)和訂閱者(Subscribe)。
    綠盟科技《2021網絡空間測繪年報》中對公有云上的消息隊列遙測傳輸服務進行了測繪分析。 MQTT 是IBM發布的基于發布/訂閱范式的消息協議。由于其輕量、簡單、開放和易于實現的特點,非常適用于物聯網設備。MQTT服務中有三種角色:發布者、訂閱者和代理。
    智能網聯汽車,(Intelligent Connected Vehicle,ICV),是指車聯網與智能車的有機聯合,最終可替代人來操作的新一代汽車。智能網聯汽車的產業生態較為復雜,是一個多方共建的生態體系,參與者包括整車廠、互聯網公司、ICT企業、Tier1供應商和政府。
    工具介紹為了方便安全從業人員在使用網絡測繪平臺進行信息搜集時的效率,本程序集合了多個網絡測繪平臺,可以快速在多個網絡測繪平臺搜索信息并且合并展示及導出。?
    2021年國家“十四五”規劃強調,加快數字化發展和建設數字中國,加快建設數字經濟、數字社會、數字政府,以數字化轉型整體驅動生產方式、生活方式和治理方式變革。這也將極大地推動企業數字化轉型的進程。企業通過應用云、大、物、移、智等新技術實現以數據推動業務和管理的目標。在數字化轉型穩步推進的背景下,必定會有越來越多新興的資產服務出現在互聯網上,對這些服務的暴露面以及脆弱性管理對于網絡安全而言仍是重要挑戰
    網絡空間測繪是2016年出現的一個概念
    輕量級資產測繪工具 by:kv2. Kscan是一款純go開發的全方位掃描器,具備端口掃描、協議檢測、指紋識別,暴力破解等功能。支持協議1200+,協議指紋10000+,應用指紋2000+,暴力破解協議10余種。4 開始吧Kscan目前具備3種輸入目標的方式-t/--target 可添加--check參數,只對指定的目標端口進行指紋識別,否則將對目標進行端口掃描和指紋識別IP地址:114.114.114.114
    FOFA1.默認展示10000條數據2.支持iconhash查詢,輸出的iconhash復制到輸入框點擊查詢即可3.點擊查詢會覆蓋已查詢的內容鷹圖1.默認展示20條數據,最高100條2.可以自己輸入頁碼,默認第一頁3.每次查詢可以看到消耗積分和剩余積分4.當日重復查詢的語句,不會累計扣積分5.可以自己選擇資產類型,默認web資產6.點擊查詢會覆蓋已查詢的內容7.暫不支持查詢iconhash,之后版
    0x01 工具介紹AsamF是一款集成多個網絡資產測繪平臺的搜索工具。將Fofa、Zoomeye、Quake、Hunter集成在一起,本程序可以單獨使用上述平臺,也可以同時調用4個平臺,因為4個平臺的語法格式不同,因此調用4個平臺聚合搜索的選項不支持語法組合使用,也不是所有的選項均支持4個平臺。
    將fofa、quake、hunter、zoomeye、aqc,從之前的flag選項修改為command。將聯合查詢功能集成在union命令當中。所有的命令及子命令都將支持短命令執行,例如fofa 可以直接輸入為f。將配置文件設置在了$HOME/.config/asamf的隱藏目錄中。;3.增加了fofa、zoomeye、hunter、quake查詢結果的自動保存。quake將會按照你的賬戶類型來進行獲取數據量。否則需自行承擔,本公眾號及原作者不承擔相應的后果。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类