新的 Ripple20 漏洞使数十亿联网设备面临被黑客攻击的风险

一颗小胡椒2020-06-17 10:47:45

Ripple20
国土安全部和CISA ICS-CERT将发布一份重要的安全咨询警告,内容是关于十几个新发现的漏洞,这些漏洞影响了全球500多家供应商生产的数十亿互联网连接设备。

被称为“Ripple20”的19个漏洞存在于Treck开发的低级TCP/IP软件库中,如果将其武器化,可以让远程攻击者完全控制目标设备,而无需任何用户交互。

以色列网络安全公司JSOF发现了这些缺陷,根据该公司的说法,受影响的设备在各行各业都有使用,从家用/消费类设备到医疗、医疗保健、数据中心、企业、电信、石油、天然气、核能、交通以及其他许多关键基础设施。

“仅举几个例子:数据可能从打印机上被盗,输液泵的行为改变,或者工业控制设备可能出现故障。研究人员在与《黑客新闻》分享的一份报告中称:“攻击者可以在嵌入式设备中隐藏恶意代码多年。”

“其中一个漏洞可能导致从外部进入网络边界;这只是潜在风险的一小部分。”

Treck TCP/IP堆栈中有四个关键漏洞,CVSS得分超过9,攻击者可以远程在目标设备上执行任意代码,还有一个关键漏洞会影响DNS协议。

“其他15个漏洞的严重程度各不相同,CVSS得分从3.1到8.2不等,影响范围从拒绝服务到潜在的远程代码执行。”该报告称。

由于代码变化和堆栈可配置性,Treck或设备制造商多年来修补了一些Ripple20缺陷,出于同样的原因,许多缺陷还有几个变种,显然在供应商进行全面的风险评估之前不会很快修补。

  • CVE-2020-11896 (CVSS v3基本分数10.0):在处理未经授权的网络攻击者发送的数据包时,对IPv4/UDP组件中长度参数不一致的处理不当。此漏洞可能导致远程代码执行。

  • CVE-2020-11897 (CVSS v3基本分数10.0):在处理未经授权的网络攻击者发送的数据包时,对IPv6组件中长度参数不一致的处理不当。此漏洞可能导致越界写入。

  • CVE-2020-11898 (CVSS v3基本分数9.8):在处理未经授权的网络攻击者发送的数据包时,对in IPv4组件中长度参数不一致的处理不当。此漏洞可能导致敏感信息泄露。

  • CVE-2020-11899 (CVSS v3基础分数9.8):当处理未经授权的网络攻击者发送的数据包时,IPv6组件中的输入验证不正确。此漏洞可能会泄露敏感信息。

  • CVE-2020-11900 (CVSS v3基础分数为9.3):在处理网络攻击者发送的数据包时,在IPv4隧道组件中可能出现双倍自由。此漏洞可能导致远程代码执行。

  • CVE-2020-11901 (CVSS v3基本分数9.0):在处理未经授权的网络攻击者发送的数据包时,在DNS解析器组件中输入验证不正确。此漏洞可能导致远程代码执行。

你可以在美国政府发布的公告中找到其余漏洞的详细信息。

JSOF的网络安全研究人员负责任地向Treck公司报告了他们的发现,随后Treck公司用6.0.1.67或更高版本的TCP/IP协议栈修补了大部分缺陷。

研究人员还联系了500多家受影响的半导体和器件制造厂商,包括HP、Schneider Electric, Intel, Rockwell Automation, Caterpillar, Baxter, and Quadros,其中许多厂商已经承认存在缺陷,其余厂商仍在上市前对其产品进行评估。

“在一些参与供应商要求更多时间后,披露被推迟了两次,一些供应商表示与COVID-19有关的延迟。出于对这些公司的考虑,时间从90天延长到120多天。即便如此,一些参与公司变得难以应对,因为它们提出了额外的要求,而从我们的角度来看,一些公司似乎更关心自己的品牌形象,而不是修补漏洞,”研究人员说。

由于数百万台设备不会很快收到安全补丁更新来解决Ripple20漏洞,研究人员和ICS-CERT建议消费者和组织:

  • 将所有控制系统设备和/或系统的网络暴露降至最低,并确保它们不可从互联网访问。
  • 在防火墙后定位控制系统网络和远程设备,并将其与业务网络隔离。

除此之外,还建议使用虚拟专用网络通过互联网将您的设备安全地连接到基于云的服务。

在咨询中,CISA还要求受影响的组织在部署防御措施之前进行适当的影响分析和风险评估。

网络安全黑客
本作品采用《CC 协议》,转载必须注明作者和本文链接
网络安全应急响应
2022-07-21 10:18:08
网络安全应急响应就是要对网络安全有清晰认识,有所预估和准备,从而在一旦发生突发网络安全事件时,有序应对、妥善处理。实际上,我国网络安全应急响应体系建设也是建立在原有应急响应体系基础上的,并经过实践不断改进完善。2014年2月27日,习总书记在中央网络安全与信息化领导小组成立的讲话中指出“没有网络安全,就没有国家安全”。
网络黑色产业链,简称网络黑产,是指利用互联网技术实施网络攻击、窃取信息、勒索诈骗、盗窃钱财、推广黄赌毒等网络违法行为,以及为这些行为提供工具、资源、平台等准备和非法获利变现的渠道与环节。网络黑产是利用互联网技术实施的违法行为!这种行为严重损害着公众经济利益,扰乱市场正常经营秩序,威胁关键信息基础设施稳定运行,危害个人信息安全,同时严重影响互联网行业健康发展。
据报道,2016年,美国网约车巨头Uber发生了重大黑客攻击事件,该公司一直到现在还没有终结这一事件的余波。然而日前,Uber再一次爆出攻击事件,再度陷入了网络安全的泥潭。上周四,一名黑客获得了Uber一位员工的Slack(企业聊天平台)账号,并获取了该公司在亚马逊和谷歌云计算平台的访问权限。
无论是小说还是电影,几十年来,人工智能一直是一个令人着迷的主题。PhilipK.Dick所设想的合成人类仍然只存在于科幻小说中,人工智能是真实存在的,并在我们生活的许多方面发挥着越来越大的作用。
推荐几个个人感觉还不错的安全公众号,大家可根据自己所关注的知识点来选择关注,学习使你我快乐!本次排名不分先后
近日,美国能源部桑迪亚国家实验室发布消息称,随着电动汽车变得越来越普遍,对电动汽车充电设备和系统进行网络攻击的风险和危害也在增加。
现在,一名安全研究人员警告称,智能电视可能会带来另一种物联网威胁,黑客可以在没有任何物理访问权限的情况下,一次完全控制各种智能电视。这些恶意信号随后被广播到附近的设备,使攻击者能够在智能电视上获得root访问权限,并使用这些设备进行恶意操作,例如发起DDoS攻击和监视最终用户。
涉及技能点 SQL注入基础原理 盲注常用函数及思路 burpsuite基础知识
2021年5月8日,美国燃油管道公司Colonial Pipeline官网发布公告,称于7日得知被黑客攻击,同时联系第三方网络安全专家、执法部门和其他联邦机构启动应急响应,确定涉及勒索事件。5月10日,美国联邦调查局(FBI)新闻办公室更新声明,确认Dark Side勒索软件是造成Colonial Pipeline公司网络受损的原因。
Kosher表示,卫星只是反射它们发送的任何信号。印度军方现在正计划购买这项技术并将其投入使用。印度陆军称QKD的工作“对现代战争产生了毁灭性的影响”。QKD可以使印度军队成为其他武装力量中的佼佼者。并且可以通过指示密钥已被泄露因此不应使用的信号来检测此更改。Verizon的数据泄露调查报告 指出, 近50%的数据泄露是由于凭证盗窃造成的。
一颗小胡椒
暂无描述