江森自控旗下ExacqVision视频监控系统暴高危漏洞可致远程攻击

VSole2021-10-12 21:00:12

知名网络安全公司Tenable的研究人员在建筑科技巨头江森自控(Johnson Controls)旗下的Exacq Technologies生产的视频监控系统中发现了严重高危漏洞。Tenable的零日研究团队在Exacq产品使用的ExacqVision web服务中发现了两个安全漏洞。Tenable、Johnson Controls和美国网络安全和基础设施安全局(CISA)最近发布了描述这些漏洞的咨询公告。

第一个漏洞称为直通账户安全问题,CVSS评分为9.8分。根据Tenable的说法,受影响的网络服务允许用户使用网络浏览器从ExacqVision服务器获取视频和其他数据。Web服务充当Web客户端和服务器之间的中介。

Tenable研究人员发现,如果ExacqVision服务器配置了一个所谓的直通帐户(pass - through account),可以用于远程连接到服务器,未经身份验证的攻击者可以滥用它,以这个直通帐户的特权访问服务器。

Tenable在其建议中解释说:“如果直通帐户具有高权限(即完全管理员角色),攻击者可以对ExacqVision服务器有更多的访问权限,包括添加一个具有完全管理员角色的用户。”“即使直通帐户拥有较低的特权(例如,受限制的角色),攻击者仍然可以看到更多的特权信息。例如,只有完全管理员或超级用户角色的用户才能配置视频档案,但较低权限的用户可以看到存档配置中的直接搜索用户名和口令。”

第二个漏洞被描述为一个DoS问题,CVSS评分为8.8分。可以被远程的、未经身份验证的攻击者利用,通过发送特别制作的消息使服务器崩溃。


Tenable告诉《安全周刊》,攻击可以直接从互联网上发起,但该公司无法提供有关这些系统的暴露水平的任何信息。

“如果攻击者发现exaqVision软件暴露在互联网上的一个易受攻击的实例,他们可能能够在不经过身份验证的情况下获得对该软件的管理权限。这将允许他们更改配置、窃取数据、中断对exaqVision软件的访问,或完全禁用它,”Tenable解释道。

这些漏洞在7月下旬被报告给供应商,大约一个月后开发了补丁。根据Johnson Controls的说法,这些漏洞会影响32位版本的exacqVision Server 210.06.11.0和更老的版本。用户可以升级到21.9版本或升级到64位版本,以防止利用这些缺陷。

关于江森自控

美国江森自控有限公司有近130年的控制业经验,对建筑设施的精通举世无比。世界各地成千上万的商业、机构和政府建筑设施的业主和经理请江森自控有限公司为他们提供最舒适、最富成效、最安全和最节能的环境。江森自控公司不断发展成为一家国际公司,其下三百多间分公司及制造厂遍布美国,加拿大,德国,荷兰,意大利,日本,瑞士,新加坡,香港及世界各地150多个国家拥有100,000名专业员工,旗下拥有多个业内值得信赖的品牌。

江森自控于 1995 年在中国广州成立工厂,正式进入中国市场。目前,江森自控在中国有约 9000 名员工,9 家制造工厂,3 处研发基地,40 多个办事处和 100 多个销售支持点。

信息安全江森自控
本作品采用《CC 协议》,转载必须注明作者和本文链接
2022 年 11 月末,由美国 OpenAI 公司开发的聊天机器人 ChatGPT 横空出世。考虑到因信息不实而作出错误决策的风险,虚假信息或许是阻碍生成式人工智能大范围商用的最大技术难题。尽管 OpenAI 声称此次事件仅涉及1.2%的 ChatGPT Plus 用户,但考虑到 ChatGPT 的庞大用户群,涉事用户恐怕不在少数。
云安全知识深度解析
2022-01-07 07:42:17
边界内的主机防御主要是一些防恶意软件。但是网络边界上的防护措施并不能阻隔所有的威胁。IT基础资源集中化的趋势,以及客户的不断上云,会使得云安全的变得愈来愈重要。如果云平台的安全等级以及防护出现问题,其结果会是致命的。云安全与传统的信息安全所涉及的安全层次基本相同,包括物理安全、主机安全、网络安全、边界安全、应用安全、数据安全、管理安全7大类。
生物识别认证的创新应用与产业发展 生物识别既是重要的模式识别和计算机视觉学科前沿方向,也是人工智能落地最快和商业市场规模最大的主要方向之一,然而,生物识别涉及各攸关方利益、隐私、道德、法律等问题,也必然引发广泛关注。
信息窃取型恶意软件是企业信息安全团队面临的最重大且常被低估的风险因素之一。这类软件侵入计算机后,会盗取浏览器中储存的所有登录凭证、活跃会话的cookies及其他数据,接着窃取到的信息发送到远程指挥控制(C2)服务器,并且在某些情况下,恶意软件还会为了消除痕迹而自动销毁。
在各国网络生物安全问题应对尚处于理论研究阶段、安全实践不足的背景下,美国网络生物“灰色地带”威胁亟需引发关注。
在国际层面,美国与盟友共同塑造网络空间规则,加强对战略对手的打压。一是推动政府部门之间、政府和企业之间统合,加强政府部门对于网络安全事务的领导力和协调力。美国商务部、国务院、国防部等政府部门均认为,网络安全物项添加到 CCL 中,能够平衡国家安全、外交政策和密码管控需求。
中美科技脱钩或成为大概率事件。近年来奇安信为客户处置了众多的勒索攻击事件,其中2017年28起,涉及客户27个;2018年281起,涉及客户270个;2019年330起。奇安信累计监测到针对中国境内目标发动攻击的境内外APT组织39个,窃取敏感数据是APT攻击的主要企图。当前网络安全防护技术进入整体换代的关键期,基于大数据查行为的安全防护检测技术引领网络安全技术和能力的升级换代。
通过明确知情同意、合法目的、相称性等数据处理原则,进一步加强对个人数据的保护。同时,欧盟不允许各成员国以保护个人权利为借口,限制数据的合法流通。多措并举,填补了数据安全保护立法的空白,为个人数据和重要数据保护构建了坚实的安全屏障。
2022年2月23日,欧盟委员会公布《数据法案》(Data Act)草案全文。草案就数据安全明确提出,要在保持高隐私、安全、安保和道德标准的同时,平衡数据的流动和使用,通过实施安全措施,增强对数据处理服务的信任,夯实欧洲数据经济基础。 经济全球化带来了数据的全球化,但在高频的数据流动之下,数据泄露事件屡屡发生。威瑞发布的《2021年数据泄露调查报告》指出,通过分析全球83家贡献者的5358起数
智通财经APP获悉,IDC近日发布的《2022年V1全球网络安全指出指南》预测显示,中国网络安全相关支出以20.5%的年复合增长率位列全球第一,在2025年达到214.6亿美元。从安全软件的角度来看,中国网络安全软件(Network Security Software)市场成为增速最快的一级子市场,而SaaS化软件安全网关无疑成为重要驱动力之一。
VSole
网络安全专家