罗技Harmony-Hub被曝多个漏洞,影响智能家居产品

VSole2018-05-09 21:35:32

火眼(FireEye)近日披露,罗技 Harmony Hub 智能家居控制系统存在多个漏洞,该厂商已经发布固件更新修复漏洞。这些漏洞包括:

• 不正确的证书验证;

• 不安全的更新过程;

• 开发者固件镜像生成中留下调试信息;

• Root 用户密码为空。

攻击者可结合利用这四种漏洞,通过 SSH 获取设备的 Root 权限。

Harmony Hub

罗技 Harmony Hub 为用户提供智能家居远程控制体验,用户可通过 Andriod 或 iOS 手机或平板电脑控制智能家居设备。一旦通过蓝牙完成初始配对后,Harmony 应用程序就会使用基于 HTTP 的 API 与 Harmony Hub 通信。Harmony Hub 基本上是 Harmony Link 的智能升级版。Harmony Hub 不仅可以作为娱乐操控的中心,也能够借助其他设备来控制普通或智能灯泡。

Harmony Link

硬件产品,是罗技2011年推出的一款遥控产品,可放置在娱乐系统旁,通过本地 WiFi 网络为遥控器和娱乐设备远程遥控。该产品与配套 iOS/安卓应用,可以将智能手机和平板电脑变成通用遥控器。Harmony Link 预制5000种红外编码可供操作市面上大部分电器,最多可代替八个遥控器。2017年11月,罗技突然宣布在2018年3月终止 Harmony Link 系统的产品服务和支持。

研究人员发现,攻击者可利用这些漏洞访问本地网络控制连接到 Hub 的设备,并攻击网络上的其它设备。考虑到有些用户使用 Harmony Hub 控制智能门锁和恒温器等多个智能家居设备,这些漏洞可能会带来严重的安全风险。

其中一个漏洞与固件镜像生成过程中的调试详细信息有关。另一个漏洞是固件更新期间未正确验证 SSL 证书漏洞。固件更新过程本身不安全,攻击者可借由将恶意更新传送至设备。

由于 Hub 上未配置 Root 密码,攻击者一旦能以某种方式设法启用 Dropbear SSH 服务器,便可通过 SSH 获取 Root 访问权限。值得指出的是,攻击者可利用 SSL 证书验证漏洞上传特制固件,从而启用 Dropbear SSH 服务器。

受影响的产品

FireEye 指出,这些漏洞影响了基于 Harmony Hub 的产品:

• Harmony Elite;

• Home Hub;

• Ultimate Hub;

• Home Control;

• Pro;

• Smart Control;

• Companion;

• Smart Keyboard;

• Ultimate;

• Ultimate Home;

• Harmony Hub。

漏洞已修复

罗技公司于 2018年1月底收到漏洞通知,并于2018年4月10日发布了固件版本4.15.96修复这些漏洞,罗技公司已提供完整的指南并建议用户尽快安装更新。

Harmony Hub 与其它物联网设备一样,使用的是通用处理器架构,攻击者可利用这一点将恶意工具添加到被攻击的 Harmony Hub当中,从而增加攻击的整体影响力。

技术不断融入人们的日常生活,各种设备给我们带来便利的同时也存在一定的安全风险。

智能家居罗技
本作品采用《CC 协议》,转载必须注明作者和本文链接
火眼(FireEye)近日披露,罗技 Harmony Hub 智能家居控制系统存在多个漏洞,该厂商已经发布固件更新修复漏洞。这些漏洞包括: • 不正确的证书验证; • 不安全的更新过程; • 开发者固件镜像生成中留下调试信息; • Root 用户密码为空。 攻击者可结合利用这四种漏洞,通过 SSH 获取设备的 Root 权限。
随着智能家居技术的广泛应用,智能家居作为物联网技术在家居领域的典型应用得到了迅速的发展。然而,智能家居设备中存在的安全缺陷将直接威胁用户的隐私安全甚至是生命财产安全,因此,针对智能家居的安全分析技术逐渐成为当前研究热点。
缺乏数学分析和证明的密码算法无法提供应该提供的安全保护。密码算法的设计与分析发展就是密码领域矛与盾的博弈,也在不断推动数学等相关领域的发展进步。密码算法安全量化度量的理论基础是计算复杂性理论 。通过信息论的严谨证明,香农指出了完善的加密方案,阐明了加密安全的方向。信息论中熵的定义完美诠释了随机性的科学度量,为随机数质量准确度量提供了理论基础。
5G 网络需要根据不同的安全需求提供可定制和差异性的安全能力,并针对特殊安全要求,采用专用的安全增强措施,满足不同行业应用的差异化安全需求。
Bitdefender实验室发现流行的博世恒温器型号BCC100容易受到网络安全威胁CVE-2023-49722。此漏洞可能允许远程攻击者操纵设置并在设备上安装恶意软件。
算网融合定义未来
2022-08-03 14:30:24
人类文明的发展离不开算力的进步,算力的发展已经重新定义了生产力和生产关系。从作为生产力基础工具的终端、网络、平台,到代表新型生产关系的互联网创新商业模式,都在依托算力发展而演进衍生。随着数字化的深入和升级,无所不在的智能化算力需求推动算力和网络进一步融合。网络不仅能够感知业务算力需求、提供最优路由和可信服务,而且成为算力的边缘载体,实现算力 + 网络综合能效的最佳匹配,满足未来行业创新的需求。以及
总部位于英国曼彻斯特的 NCC 集团的 IT 安全研究人员发布了一份技术咨询,解释了 Nuki 智能锁如何容易受到过多攻击的可能性。 值得注意的是,Nuki Home Solutions 是一家位于奥地利格拉茨的欧洲智能家居解决方案供应商。以下是 Nuki 锁的 11 个缺陷的详细概述。
当下,流量数据作为人工智能时代最重要的资产,如何积累具有高价值的数据,是全流量溯源分析厂商需要思考的问题。
国内法规日趋严格,安全的重要性更甚以往。中国于2020年将数据定义为一种生产要素,希望通过数据交换和处理的方法来激活数据价值。为减少网络攻击,物联网设备需要可信的身份和强大的设备认证。在中国,终端用户对于使用ZTNA来保护企业机构的数据兴趣渐浓。中国政府每年都会组织国家级攻防演练,不可预测的恶意攻击也日益增多,这些都促使企业机构主动实施攻防演练。
VSole
网络安全专家