FTC起诉D-Link未能保护其路由器和IP摄像头免受黑客攻击

VSole2022-08-05 10:00:00

美国贸易监督机构起诉了总部位于台湾的D-link,称其安全措施松懈,产品容易受到黑客攻击。

周四,联邦贸易委员会(FTC)对D-Link提起诉讼(pdf),称该公司未能在其路由器和互联网连接的安全摄像头中实施必要的安全保护,导致“数千名消费者面临黑客攻击的风险”。

 此举正值网络犯罪分子劫持安全性差的互联网连接设备,发动大规模DDoS攻击,迫使主要网站离线之际。

 两个多月前,一个被称为Mirai的讨厌的物联网僵尸网络被发现感染路由器、网络摄像头和DVR,这些路由器、摄像头和DVR使用弱默认密码构建,然后使用它们攻击DDoS主要互联网服务。

 受欢迎的Dyn DNS提供商是基于Mirai的攻击的受害者之一,该攻击摧毁了许多用户的整个互联网。

为了解决这个问题,一方面,广受欢迎的网络设备提供商Netgear推出了一个漏洞悬赏计划,邀请研究人员和黑客发现并负责报告其硬件、移动应用程序和API中的安全漏洞,获得150至15000美元不等的现金奖励。

但另一方面,D-Link被指控违反了几项FTC法案,包括:

  • 在路由器和IP摄像头用户界面以及宣传材料中伪造安全信息。
  • 谎称已采取合理措施保护其设备免受众所周知且易于预防的安全漏洞的影响,如“硬编码”用户凭据和命令注入漏洞,这将允许任何远程攻击者获得对其设备的未经授权访问。
  • 未能保护其软件。

根据旧金山联邦法院提起的申诉,友讯不安全的产品允许黑客“监视消费者的下落,针对他们的盗窃或其他犯罪行为。”

几名安全研究人员和黑客在过去一年中发现了D-Link产品中的严重缺陷,虽然一些人对该公司解决该问题感到满意,但其他人披露了未修补的缺陷,因为该公司未能及时发布固件更新。

作为对投诉的回应,D-Link发布了一份声明,称对其提出的指控“毫无根据,毫无根据”,公司将“积极为自己辩护”。D-Link补充道,联邦贸易委员会“未能声称(它必须)实际消费者遭受或可能遭受实际的实质性伤害”。

由于物联网威胁的增加,委员会正在采取必要措施保护物联网设备。

FTC早在2015年就引入了保护物联网设备(或“打算”)的指导方针,最近还为公众发起了一场“大奖赛”,旨在找到一些保护物联网设备的技术解决方案。比赛的获胜者将获得25000美元的奖金。

路由d-link
本作品采用《CC 协议》,转载必须注明作者和本文链接
Mozi僵尸网络是在2019年底首次出现在针对路由器和DVR的攻击场景上的一种P2P僵尸网络。主要攻击物联网(IoT)设备,包括网件,D-Link和华为等路由设备。它本质上是Mirai的变种,但也包含Gafgyt和IoT Reaper的部分代码,用于进行DDoS攻击,数据窃取,垃圾邮件发送以及恶意命令执行和传播。目前其规模已经迅速扩大,据统计目前已占到所有物联网(IoT)僵尸网络流量的90%。
该漏洞是CGI脚本在处理authentication.cgi请求,来读取POST参数中的"password"参数的值时造成的缓冲区溢出。
file=2663◆测试环境:Ubuntu 18.04根据漏洞描述可得到几个关键词:远程命令执行、/lan.jsp页面、Device Name 参数、HTTP、POST、get set cpp。这里应该是一个POST请求提交数据。在文件系统中查找关键词并没有发现名为“get_set.ccp”的文件,没有“get_set.ccp”文件,这个URL应该是交给后端处理,处理好之后将结果返回给用户。在复现这个漏洞中发现2022年刚披露的信息和2023年有所不同,2022年的描述更具体,2023的变得模糊一些。刚开始以为是为了保护厂商,避免提示太明显容易被利用。
Bleeping Computer 网站消息,基于 Mirai 的 DDoS 恶意软件僵尸网络 IZ1H9 近期又开始活跃了,为 D-Link、Zyxel、TP-Link、TOTOLINK 等 Linux 路由器“添加”了 13 个新有效载荷。
关于MIPS架构的寄存器及指令集请自行查阅资料,这里就不多作介绍了。,则也会在prologue处保存下来,并在epilogue处取出。流水线指令集相关特性MIPS架构存在“流水线效应”,简单来说,就是本应该顺序执行的几条命令却同时执行了,其还存在缓存不一致性(cache
前言UPNP协议UPNP,全称为:Universal Plug and Play,中文为:通用即插即用,是一套基于TCP/IP、UDP和HTTP的网络协议。UPNP的一大亮点就是,只要某设备支持并开启了UPNP,当主机向其发出端口映射请求的时候,该设备就会自动为主机分配端口并进行端口映射。
Netgear上周推出了其无线路由器型号夜鹰R7000的固件更新,该型号具有远程数据收集功能,可收集路由器的分析数据并将其发送到公司服务器。该公司表示,正在收集常规诊断数据,以了解其产品的使用情况和路由器的行为。Netgear在其网站上表示:“有关路由器及其WiFi网络的功能和使用的技术数据可以帮助我们更快地隔离和调试一般技术问题,改进路由器功能和功能,提高路由器的性能和可用性”。
DIR-882路由固件加解密
2021-10-17 06:53:38
固件下载下载固件https://support.dlink.com/resource/PRODUCTS/DI
vsomeip 是 GENIVI 实现的开源 SOME/IP 库,由 C++ 编写,目前主要实现了 SOME/IP 的通信和服务发现功能,并在此基础上增加了少许的安全机制。 GENIVI是一个联盟组织,由 BMW 倡导,是汽车信息娱乐领域系统软件标准的倡导者,创建基于linux 系统的 IVI 软件平台和操作系统。GENIVI 倡导了很多开源软件项目,比如:DLT、CommonAPI C++、v
内网渗透合集(一)
2023-01-28 09:31:07
dmesg | grep Linuxls /boot | grep vmlinuz正在运行的服务ps auxps -eftopcat /etc/service哪些服务具有root权限ps aux | grep rootps -ef | grep root安装了哪些程序,版本,以及正在运行的ls -alh /usr/bin/ls -alh /sbin/dpkg -lrpm -qals -alh /var/cache/apt/archivesOls -alh /var/cache/yum/服务的配置文件cat /etc/syslog.conf?cat /etc/apache2/apache2.confcat /etc/my.confcat /etc/httpd/conf/httpd.confcat /opt/lampp/etc/httpd.confls -aRl /etc/ | awk '$1 ~ /^.*r.*/工作计划crontab -lls -alh /var/spool/cronls -al /etc/ | grep cronls -al /etc/cron*cat /etc/cron*cat /etc/at.allowcat /etc/at.denycat /etc/cron.allowcat /etc/cron.denycat /etc/crontabcat /etc/anacrontabcat /var/spool/cron/crontabs/root网络配置cat /etc/resolv.confcat /etc/sysconfig/networkcat /etc/networksiptables -Lhostnamednsdomainname其他用户主机与系统的通信?
VSole
网络安全专家