历时18个月的研究项目揪出近100个TCP/IP协议栈漏洞

VSole2021-11-17 21:05:31

企业设备安全公司Forescout与其他企业合作进行了名为Project Memoria的调查研究,发现了Ripple20、AMNESIA:33、NUMBER:JACK、NAME:WRECK、INFRA:HALT和NUCLEUS:13等多个漏洞。

TCP/IP协议栈广为各种通信设备所用,深度融入媒体产品、工业控制系统(ICS)、打印机、交换机等设备。

研究人员在14个TCP/IP协议栈中发现了总共97个漏洞,涉及远程代码执行、拒绝服务(DoS)攻击和敏感信息获取等方面。这些漏洞影响成百上千种产品,研究人员估计大约造成30亿台设备容易遭到恶意黑客攻击。

Project Memoria调查研究了15个TCP/IP协议栈,包括CycloneTCP、FNET、FreeBSD、IPnet、lwIP、MPLAB Net、NetX、NicheStack、NDKTCPIP、Nucleus NET、Nut/Net、picoTCP、Treck、uC/TCP-IP和uIP,其中仅IwIP中未发现漏洞。

这些TCP/IP协议栈中有些已经接近30高龄,但仍不断更新。尽管协议开发者仍在发布漏洞补丁,这些补丁却往往未能安装到最终用户的设备上。研究人员认为,这种现象很大程度上归咎于所谓的“无声修复”,即,一些开发人员修复漏洞时未分配CVE标识,导致设备供应商及其客户对这些漏洞一无所知。

Forescout在Project Memoria总结报告中写道:“[无声修复的漏洞]存在于非常关键的供应链软件中,所以有数百万设备长期处于容易遭入侵的状态,甚至其供应商都因为其他供应商选择保持沉默而对此一无所知。无声修复漏洞并不意味着真没人知道:这些漏洞会被人一次又一次重新翻找出来。”

无声修复显然问题多多,却仍有部分供应商即使收到漏洞通告也疏于采取行动堵住漏洞。Forescout发现422家设备供应商的产品存在漏洞。不过,其中仅81家发布了漏洞咨询,而在已证实受漏洞影响的36家设备供应商中,就有10家表示不会提供补丁。

Forescout称:“这意味着,可能受影响的供应商中,仅19%提供了一些公开回应,仅5.5%切实修复了漏洞。”

分析了受Project Memoria所发现漏洞影响的25万台设备后,研究人员发现,政府和医疗行业的系统存在的漏洞数量最多,其次是制造业、零售行业和金融行业。

打印机、网络语音通话产品、工业控制器、存储系统和网络设备是最常见的几种易受漏洞影响的设备类型。以医疗保健企业为例,注射泵和楼宇自动化系统就常常暗含漏洞。

Forescout总结道:“Project Memoria的主要研究结论是,供应链漏洞不会消失,但可以努力缓解,只要安全社区和各家企业采取行动的话。”

信息安全协议栈
本作品采用《CC 协议》,转载必须注明作者和本文链接
据2020年上半年中国互联网网络安全监测数据分析报告显示,恶意程序控制服务器、拒绝服务攻击等网络攻击行为有增无减。时至今日,网络攻击已经成为影响网络信息安全、业务信息安全的主要因素之一。网络攻击是指利用网络存在的漏洞和安全缺陷对网络系统的软硬件及其系统数据进行攻击的行为。TCP三次握手由于TCP协议是面向连接的传输控制协议,因此DoS攻击的主要目的就是使用户主机或网络无法接收或处理外界请求。
随着5G通信、物联网、人工智能等信息技术的迅速普及应用,以无人机、无人车、无人船(艇)、智能机器人等为代表的无人系统迎来了爆炸式的高速发展期,已成为技术创新、产品创新、市场创新的略高点,而无人系统的应用,也带来了完全崭新、充满挑战的信息安全需求。
PLUS:印度对太空旅游开放;中国/印度尼西亚信息安全协议;Paytm 否认违规;Infosys 再次避开政府;和更多
数字安全时代,数据安全成为继信息安全、网络安全之后新的安全产业轴心。
工业互联网的信息安全威胁特征仍然由工业控制系统的脆弱性主导,无论是信息系统相关威胁还是过程控制相关威胁,都与工业互联网边缘端点的脆弱性紧密相关。本文首先定义了工业互联网边缘端点的主动防护概念与特点,分析了不同类型边缘端点的脆弱性,并在此基础上给出了现阶段边缘端点的三种主动防护手段,具体包括:基于可信计算的主动免疫机制、面向Linux的主动式自主防护方法和面向Windows的“白名单”防护技术,简析
iptable使用详解
2022-12-09 09:10:52
而放入内核的地方必须要是特定的位置,必须是tcp/ip的协议经过的地方。这五个位置被称为五个钩子函数,也叫五个规则链。这是NetFilter规定的五个规则链,任何一个数据包,只要经过本机,必将经过这五个链中的其中一个链。为了让这些功能交替工作,制定出了“表”这个定义,来定义、区分各种不同的工作功能和处理方式。
蓝牙是当下流行的短距离通信技术,蓝牙标准中的配对机制可以在主从设备之间快速建立连接,连接建立以后可以避免第三方的窃听和篡改。为了解决蓝牙技术在工业物联网中的安全应用问题,首先分析了蓝牙协议的安全机制,其次分析工业物联网应用场景对蓝牙通信的安全需求,并研究现有蓝牙安全机制与工业物联网蓝牙需求的差异。最后提出了适用于工业物联网终端的蓝牙安全方案,可以实现基于合法身份的、分布式的鉴权及接入控制功能。
根据曝光的资料,涉密文件除员工姓名、电子邮件、电话号码、工资、工作地点等敏感的员工个人信息外,还涉及《使命唤19》这款游戏的赛季更新计划,例如更新时间和更新内容。另外还有关于《现代战争2》即将推出的DLC、《使命唤2023》和《使命唤2024》的相关计划也遭到泄露。《使命唤》是由动视公司于2003年最初制作发行的FPS游戏系列。该系列已发布正式作品至第十九部。
VSole
网络安全专家