<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    漏洞情報 | ThroughTek Kalay P2P SDK 遠程代碼執行漏洞

    VSole2021-08-18 17:50:18

    0x01 漏洞描述

    ThroughTek Kalay P2P SDK 是通泰科技(ThroughTek)公司的應用軟件,用于視頻監控產品和大型“音視頻”文件的傳輸。

    360漏洞云監測到ThroughTek Kalay P2P SDK存在遠程代碼執行漏洞(CVE-2021-28372)。該漏洞源于訪問控制不當,攻擊者可利用此漏洞訪問敏感信息(如攝像頭音視頻)或遠程執行代碼。

    該漏洞影響使用ThroughTek Kalay云平臺連接的物聯網設備。ThroughTek稱其平臺上有超過8300萬個活躍設備和超過11億的月連接,其客戶包括物聯網攝像頭制造商、智能嬰兒監視器和數字視頻錄像機(DVR)產品等。 

    0x02 危害等級

    嚴重:9.6

    0x03 影響版本

    Kalay P2P SDK <=3.1.5

    • 帶有nossl標簽的SDK版本
    • 不使用AuthKey進行IOTC連接的設備固件
    • 使用不啟用DTLS機制的AVAPI模塊的設備固件
    • 使用P2PTunnel或RDT模塊的設備固件

    0x04 修復版本

    Kalay P2P SDK 3.1.10

    0x05 修復建議

    該漏洞已在2018年發布的3.1.10及以上的版本中被修復 ,受影響的用戶請盡快更新至安全版本。

    ThroughTek同時建議代工廠商采用如下漏洞緩解方案:

    • 如使用SDK 3.1.10及以上版本,啟用AuthKey和DTLS;
    • 如使用3.1.10之前的版本,升級庫至3.3.1.0或3.4.2.0,并啟用AuthKey和DTLS。
    遠程代碼執行漏洞sdk
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    8月17日,Mandiant(FireEye)與美國網絡安全和基礎設施安全局(CISA)合作披露了ThroughTek Kalay P2P SDK存在遠程代碼執行漏洞。建議受影響用戶及時更新或升級SDK進行防護,做好資產自查以及預防工作。
    360漏洞云監測到ThroughTek Kalay P2P SDK存在遠程代碼執行漏洞(CVE-2021-28372)。
    2021-12微軟漏洞通告
    2021-12-15 16:40:52
    微軟官方發布了2021年12月的安全更新。本月更新公布了88個漏洞,包含26個遠程代碼執行漏洞,21個特權提
    在路由器廠商發布安全更新固件之前,建議暫時禁用路由器的USB設備共享功能。SentinelOne指出,攻擊者可以利用這個錯誤配置制作惡意命令,通過端口20005發送到聯網路由器上。Van Amerongen說他向KCodes報告了這個問題,該公司在去年10月向其NetUSB客戶發布了更新。目前,只有Netgear公開承認了該問題,并發布了受影響機型列表和補丁鏈接。
    近日,安識科技A-Team團隊監測到一則微軟12月漏洞補丁日修復多個高危漏洞的信息,當前官方已發布受影響的補丁。
    并且在確認時可以看到交易細節,因此不會貿然確認向其他人轉賬的信息。常規登錄程序接管。該瀏覽器擴展使用本機消息將請求從網站轉發到應用程序,并將響應發送回網頁。當此類事件發生時,應用程序將指示擴展調用頁面上已注冊的回調函數。此漏洞允許將tabid的任何值注入到響應中。總之,所有韓國銀行網站似乎都嚴重依賴jQuery,這及易產生攻擊。因此,這種攻擊允許惡意網站破壞任何依賴TouchEn擴展的網站。韓國銀行強制用戶安
    微軟例行補丁日,趕緊打補丁吧。
    微軟7號發布了PrintNightmare的安全漏洞補丁,PrintNightmare漏洞的CVE編號為CVE-2021-1675和CVE-2021-34527。這是Windows打印假脫機程序中的一個嚴重漏洞,微軟將其評為關鍵漏洞。在Microsoft為其發布補丁之前,漏洞利用代碼已在公共領域泄漏。微軟建議系統管理員在補丁可用之前禁用Print Spooler服務。當Windows Print
    4月13日是微軟 2022 年 4 月補丁日,微軟修復了兩個已披露的0day和總共 119 個漏洞(不包括 26 個 Microsoft Edge 漏洞),其中 10 個被歸類為嚴重,這些漏洞允許遠程執行代碼。
    技術標準規范 尊重各國網絡主權是維護網絡空間和平與發展的基石 個人信息保護法解讀:常見合規場景與應對 深入理解網絡主權的重要意義和作用 中央網信辦方新平:正在抓緊制定數安法、個保法配套法規規章
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类