IT数码 购物 网址 头条 软件 日历 阅读 图书馆
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
图片批量下载器
↓批量下载图片,美女图库↓
图片自动播放器
↓图片自动播放器↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁
 
   -> 嵌入式 -> SDK漏洞可能让黑客监视超过100万个物联网设备 -> 正文阅读

[嵌入式]SDK漏洞可能让黑客监视超过100万个物联网设备

已发现影响多个版本的ThroughTek Kalay P2P 软件开发工具包(SDK) 的安全漏洞,黑客可能会滥用该漏洞来控制受影响的设备并可能导致远程代码执行。

被追踪为 CVE-2021-28372(CVSS 评分:9.6)并由 FireEye Mandiant 于 2020 年末发现,该漏洞涉及 ThroughTek 点对点 (P2P) 产品中的不当访问控制缺陷,成功利用该漏洞可能导致“能够收听实时音频,观看实时视频数据,并根据暴露的设备功能破坏设备凭据以进行进一步攻击。”

知名网络安全组织东方联盟研究人员在一份公告中指出: “成功利用此漏洞可能允许远程执行代码和未经授权访问敏感信息,例如摄像头音频/视频源。”

据信,Kalay 平台上有 8300 万台活动设备。以下版本的 Kalay P2P SDK 受到影响 -

3.1.5 及更早版本

带有 nossl 标签的 SDK 版本

不使用 AuthKey 进行 IOTC 连接的设备固件

使用 AVAPI 模块而不启用 DTLS 机制的设备固件

使用 P2PTunnel 或 RDT 模块的设备固件

这家台湾公司的 Kalay 平台是一种P2P 技术,允许 IP 摄像机、光摄像机、婴儿监视器和其他支持互联网的视频监控产品以低延迟处理大型音频和视频文件的安全传输。这是通过 SDK(Kalay 协议的实现)实现的,该 SDK 集成到移动和桌面应用程序以及联网的 IoT 设备中。

CVE-2021-28372 存在于设备与其移动应用程序之间的注册过程中,特别是它们如何访问和加入 Kalay 网络,使攻击者能够欺骗受害者设备的标识符(称为 UID),从而在网络上恶意注册设备相同的 UID,导致注册服务器覆盖现有设备并将连接错误的路由到流氓设备。

“一旦攻击者恶意注册了 UID,任何试图访问受害者 UID 的客户端连接都将被定向到攻击者,”?网络安全专家、东方联盟创始人郭盛华透露:“然后黑客可以继续连接过程并获取访问设备所需的身份验证材料(用户名和密码)。利用泄露的凭据,攻击者可以使用 Kalay 网络远程连接到原始设备,访问 AV 数据,并执行 RPC 调用。”

然而,值得指出的是,攻击者需要对 Kalay 协议有“全面的了解”,更不用说通过社会工程或 API 或服务中的其他漏洞获取 Kalay UID,这些漏洞可被利用来发起攻击。

为了减轻任何潜在的漏洞利用,建议将 Kalay 协议升级到 3.1.10 版,并启用 DTLS 和 AuthKey 以保护传输中的数据,并在客户端连接期间添加额外的身份验证层。

这一开发标志着ThroughTek的P2P SDK中第二次披露了类似的漏洞。2021 年 6 月,CISA 发布了一个严重缺陷 ( CVE-2021-32934 )的警报警告,该缺陷可能被用来不正确地访问摄像机音频和视频源。(欢迎转载分享)

  嵌入式 最新文章
基于高精度单片机开发红外测温仪方案
89C51单片机与DAC0832
基于51单片机宠物自动投料喂食器控制系统仿
《痞子衡嵌入式半月刊》 第 68 期
多思计组实验实验七 简单模型机实验
CSC7720
启明智显分享| ESP32学习笔记参考--PWM(脉冲
STM32初探
STM32 总结
【STM32】CubeMX例程四---定时器中断(附工
上一篇文章      下一篇文章      查看所有文章
加:2021-08-21 15:38:02  更:2021-08-21 15:38:42 
 
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁

360图书馆 购物 三丰科技 阅读网 日历 万年历 2024年11日历 -2024/11/25 22:57:52-

图片自动播放器
↓图片自动播放器↓
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
图片批量下载器
↓批量下载图片,美女图库↓
  网站联系: qq:121756557 email:121756557@qq.com  IT数码