研究人员发现一个严重的NanoMQ平台零日漏洞可能影响全球超过一亿台物联网设备

VSole2021-10-21 22:40:43

2021年9月23日,据国际网络安全资讯网站ThreatPost报道,网络安全提供商Guardara的安全研究人员近期发现了一个严重的NanoMQ平台零日漏洞。攻击者可以通过构建低于预设长度的MQTT数据包触发该漏洞,使得依赖NanoMQ平台的物联网产品在使用期间完全崩溃。该漏洞目前还未获得CVE编号,但其CVSS评分为7.1,属于高严重性漏洞,全球超过一亿台基于NanoMQ平台的物联网设备面临潜在攻击风险。 此次发现的漏洞存在于MQTT数据包长度上,当MQTT包长度被篡改并低于预期时,“memcpy”操作会接收到一个大小值,该值使源缓冲区位置指向一个未分配的内存区域,导致NanoMQ平台崩溃。研究人员表示,NanoMQ平台出现的零日漏洞可能导致数百万人的生命和财产处于危险之中。目前,EMQ官方已发布漏洞补丁,对该漏洞进行了修复。建议正在使用NanoMQ平台物联网设备的用户尽快与供应商联系,获取固件的更新途径。

零日漏洞物联网平台
本作品采用《CC 协议》,转载必须注明作者和本文链接
黑客利用此漏洞,并使用这些联网设备对社交媒体平台发起了大规模攻击。它由数百个携带恶意软件并同时感染数千个联网设备的机器人提供动力。显然,由于各种原因,联网设备特别容易受到这些攻击。制造商将其视为机遇,并急于抢占自己的联网市场。Shadow联网设备 即使本地网络完全安全,并且其上所有IoT设备的固件和软件都已更新到最新版本,影子IoT设备也可能造成严重破坏。
本文基于国网湖南电力在网络安全领域的研究成果,阐述人工智能技术如何应用于电力联网入侵检测场景的实践,以期为相关研究建设工作提供参考。
预警一次不能随便用,但是目前到了应该预警的时候了。20日,未知攻击者入侵并渗透了博世iSite服务器,并窃取了这家制造巨头的5G联网连接平台的源代码。25日,发帖人声称获得了梅赛德斯-奔驰中国部分开发源码。
2021 年上半年,全球网络安全界遭受了勒索软件攻击、重大供应链攻击以及有组织的黑客行动的轮番轰炸,攻击目标遍及医疗、金融、制造业、电信及交通等重点行业。数据泄露的规模、漏洞存在的年限、影响设备的数量、破坏效果呈扩大趋势。黑客攻击手段也更加复杂化,单笔勒索赎金更是达到创记录的 7000 万美元。
趋势1:对个人数据的无限制挖掘威胁数字社会的稳定 免费获取个人数据的时代即将结束,但取而代之的是什么尚未可知。 (一)数据过多,透明度过低 2017年,法国记者茱蒂丝·杜普托尔向一款约会应用软件索要她在该应用...
2021年9月23日,据国际网络安全资讯网站ThreatPost报道,网络安全提供商Guardara的安全研究人员近期发现了一个严重的NanoMQ平台零日漏洞。攻击者可以通过构建低于预设长度的MQTT数据包触发该漏洞,使得依赖NanoMQ平台联网产品在使用期间完全崩溃。
2023年又是全球网络安全威胁形势持续严峻,在叠加了地缘政治、经济竞争的因素后,具有政府/组织背景的APT组织屡屡在网络功空间之中兴风作浪,而各种新兴技术的应用也催生了大量的新型攻击者。
网络公司Akamai的研究人员表示,不法分子正在大肆利用两个新的零日漏洞,将众多路由器和录像机纳入到恶意僵尸网络中,用于分布式拒绝服务(DDoS)攻击。
近年来,随着攻防演练常态化,以及《网络安全法》《关键信息基础设施安全保护条例》等法律法规的相继颁布,网络安全建设从“合规驱动”阶段逐步过渡到 “实战驱动”阶段。传统的安全事件响应也由被动“亡羊补牢”的方式,向“先发现、先预防、先处理”的主动持续检测响应的方式转变。
工业互联网安全专委会 :第二期工业互联网安全讲坛成功举办!
VSole
网络安全专家