网站首页 > 开源技术 正文
由于网关生产商的编程错误,与互联网连接的工业设备可以被任何人访问。
台湾企业Advantech在去年10月份,为了移除一个硬编码密钥,给它的网关设备(串联到IP)固件打补丁。这个密钥存在漏洞,可允许远程攻击者进行未授权访问。
但这个补丁却造成了一个更大的问题,任何口令都可解锁这些打了固件补丁的网关,这些网关用于把一直在使用中的陈旧的串联设备连接到遍布全世界工业环境中的TCP/IP和蜂窝式网络。
Rapid7的研究人员发现了这个问题,漏洞存在于Advantech发布的EKI-1322型号的网关固件中,版本号为1.98。该网关用于连接串联设备和以太网设备到蜂窝式网络中。该网关的固件包含一个大量修改过的开源SSH服务器Dropbear,由于修改导致不再要求强制认证,任何用户都可用公钥和口令连接防问。
除此之外,可能还有一个后门账户以硬编码口令内置在固件中。最新的固件更新版本2.0已将解决上述问题,建议用户尽快更新。
研究人员认为,不仅是EKI-1322,Advantech所有的其他EKI串联到IP网关也存在相同的认证绕过漏洞。
远程访问本来是Advantch标榜它的产品方便可用的优点,但正是这种所谓的“优点”凸显了把敏感设备连接到互联网上的风险,并再次提醒了大家,工业环境中网络必须划分区域的重要性。
---
要闻/干货/原创/专业 关注“安全牛”
猜你喜欢
- 2024-10-15 精品博文为Miz702制作ramdisk文件系统(上)
- 2024-10-15 华硕DSL-N17U路由器新固件:版本1.1.2.2.34
- 2024-10-15 现在能直接在iPhone控制中心开启SSH了,安全,方便!
- 2024-10-15 “Commando Cat” 加密劫持活动利用远程 Docker API 服务器
- 2024-10-15 iOS 11~11.1.2 越狱工具 Electra 更新:终于支持 Cydia
- 2024-10-15 VirtualBox安装Alpine Linux(virtualbox安装openeuler)
- 2024-10-15 10.3.X越狱完美解决权限问题(越狱时提示越狱工具不能打开)
- 2024-10-15 【电子数据取证】从SSH开始使用Linux
- 2024-10-15 助力影视圈:澳州歌星Dan Sultan用3D打印制作MV视效
- 2024-10-15 在Bleichenbacher '06 十年后 RSA签名伪造攻击仍然有效
你 发表评论:
欢迎- 最近发表
- 标签列表
-
- jdk (81)
- putty (66)
- rufus (78)
- 内网穿透 (89)
- okhttp (70)
- powertoys (74)
- windowsterminal (81)
- netcat (65)
- ghostscript (65)
- veracrypt (65)
- asp.netcore (70)
- wrk (67)
- aspose.words (80)
- itk (80)
- ajaxfileupload.js (66)
- sqlhelper (67)
- express.js (67)
- phpmailer (67)
- xjar (70)
- redisclient (78)
- wakeonlan (66)
- tinygo (85)
- startbbs (72)
- webftp (82)
- vsvim (79)
本文暂时没有评论,来添加一个吧(●'◡'●)