严重漏洞使 Nuki 智能锁面临大量攻击选项

上官雨宝2022-07-26 00:00:00

严重漏洞使 Nuki 智能锁面临大量攻击选项

研究人员在不同版本的 Nuki 智能锁中发现了多达 11 个严重漏洞。

总部位于英国曼彻斯特的 NCC 集团的 IT 安全研究人员发布了一份技术咨询,解释了 Nuki 智能锁如何容易受到过多攻击的可能性。

值得注意的是,Nuki Home Solutions 是一家位于奥地利格拉茨的欧洲智能家居解决方案供应商。以下是 Nuki 锁的 11 个缺陷的详细概述。

TLS 通信缺乏证书验证

此漏洞被跟踪为CVE-2022-32509,并影响 Nuki Smart Lock 3.0 版。根据 NCC 集团的研究,该公司没有在其智能锁和 Bridge 设备上实施 SSL/TLS 证书验证。如果没有 SSL/TLS 证书验证,攻击者可以执行中间人攻击并访问通过加密通道发送的网络流量。

堆栈缓冲区溢出解析 JSON 响应

该漏洞被跟踪为CVE-2022-32504,影响 Nuki Smart Lock 3.0。该问题可能允许攻击者在设备上获得任意代码执行权限。该漏洞存在于实现从 SSE WebSocket 接收的 JSON 对象解析的代码中,导致堆栈缓冲区溢出。

堆栈缓冲区溢出解析 HTTP 参数

根据 NCC Group 的技术文章,负责监督 HTTP API 参数解析逻辑的代码会导致堆栈缓冲区溢出。它可以被利用来执行任意代码执行。此漏洞被跟踪为CVE-2022-32502,并在 Nuki Bridge 版本 1 中被发现。

BLE 协议中的访问控制被破坏

该漏洞被跟踪为CVE-2022-32507,并影响 Nuki Smart Lock 3.0。研究表明,低功耗蓝牙Nuki API 实施中使用了不充分的访问控制措施,这可能允许用户在未经授权的情况下向 Keyturner 发送高权限命令。

缓冲区溢出智能锁
本作品采用《CC 协议》,转载必须注明作者和本文链接
总部位于英国曼彻斯特的 NCC 集团的 IT 安全研究人员发布了一份技术咨询,解释了 Nuki 智能如何容易受到过多攻击的可能性。 值得注意的是,Nuki Home Solutions 是一家位于奥地利格拉茨的欧洲智能家居解决方案供应商。以下是 Nuki 的 11 个缺陷的详细概述。
随着数字孪生、机器视觉、AI计算等新型信息化技术发展,有效提升了制造企业生产效率,但是信息技术也给工业生产现场带来了诸多潜在风险。无论是人身安全、设备可用性、工艺流程可用性还是环境安全,在享受信息技术红利的同时,遭受着其带来的威胁。结合智能制造领域自身的脆弱性因素,非授权访问、寄存器数值篡改、实时数据库漏洞利用、勒索攻击等均在当前影响着智能制造领域的生产过程,可谓“四面楚歌”。
本文在分析开源软件安全风险的基础上,对国外开源软件安全治理模式进行研究,对我国开源软件安全治理工作存在的不足展开反思,基于以上研究,就如何更好地保障我国开源软件安全应用提出相关工作建议。
安全研究人员最近在APC的智能UPS设备中发现了三个影响范围极广的严重安全漏洞,远程攻击者可利用这些漏洞发动网络物理攻击,甚至炸毁重要设备。
思科正在阻止其SD-WAN解决方案和智能软件管理器卫星中的关键漏洞。思科警告其针对企业用户的广域网解决方案的软件定义网络中存在多个严重漏洞。思科发布了补丁程序,解决了八个缓冲区溢出和命令注入SD-WAN漏洞。这些漏洞中最严重的漏洞可能被未经身份验证的远程攻击者利用,从而以root特权在受影响的系统上执行任意代码。思科在周三的公告中表示:“思科已经发布了解决这些漏洞的软件更新。”
腾讯安全威胁情报中心推出2023年10月份必修安全漏洞清单
本周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数10876个,与上周环比增加57%。本周,CNVD发布了《Oracle发布2022年7月的安全公告》。表1 漏洞报 送情况统计表 本周漏洞按类型和厂商统计 本周 ,CNVD收录了347个漏洞。表2 漏洞按影响类型统计表 图6 本周漏洞按影响类型分布
虽然5G在消费市场一夜之间“不香了”,但事实上5G正变得与当初炒作的那样重要,其面临的安全威胁也更加严峻。 在本周三的RSA2022大会上,德勤公司和弗吉尼亚大学的研究人员发现了针对5G架构基础组件——网络切片的潜在攻击方法。
2021年11月29日-2021年12月05日 本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
上官雨宝
是水水水水是