奇奇怪怪IoT入侵系列:“黑掉”你的空气炸锅?

IoT安全为什么在近几年愈发引起大众关注?从智能门锁到咖啡机、打印机,这些关于日常生活和工作的小设备,由于随处可见却又安全防护薄弱,成为黑客攻击的跳板。 2021-04-23 10:27:12 IoT攻击移动安全 Fortinet FortiOS 操作系统重大更新, 支持SASE 和零信任网络访问的功能 FortiOS 迎来7.0版本的更新, 300 多项新特性增强了 Fortinet Security Fabric 架构跨所有网络、端点和云提供一致安全性的能力。

IoT安全为什么在近几年愈发引起大众关注?从智能门锁到咖啡机、打印机,这些关于日常生活和工作的小设备,由于随处可见却又安全防护薄弱,成为黑客攻击的跳板。

IoT安全为什么在近几年愈发引起大众关注?从智能门锁到咖啡机、打印机,这些关于日常生活和工作的小设备,由于随处可见却又安全防护薄弱,成为黑客攻击的跳板。

去年,笔者写过《当黑客入侵咖啡机,可以做什么?》,分享了攻击一个联网咖啡机可以实现“打开咖啡机的加热器,加水,旋转磨豆机甚至显示赎金消息”,还有《在全球范围内成功劫持28000台打印机》,可以在不受保护的打印机上远程打印任意文件。当然,这2个案例都是研究人员的相关实验,用以证明大多数物联网设备仍然处于安全裸奔的状态,极容易被黑客利用。

最近,Cosori智能炸锅中发现了两个远程执行代码(RCE)漏洞:TALOS-2020-1216(CVE-2020-28592)和 TALOS-2020-1217(CVE-2020-28593)。漏洞使得攻击者可以成功接管设备并执行各种恶意行为。

  • CVE-2020-28592是基于堆的缓冲区溢出漏洞,位于智能炸锅的配置服务器功能中。通过将包含特制JSON对象的数据包发送到设备,可以利用此漏洞。
  • CVE-2020-28593是未经身份验证的后门,位于Cosori Smart 5.8-Quart空气炸锅CS158-AF 1.1.0的配置服务器功能,同样通过发送特质JSON对象的数据包进行利用。

[[395272]]

入侵空气炸锅可以干什么?由于Cosori智能炸锅允许用户通过Wi-Fi控制设备进行食谱查找和烹饪,因此攻击成功后,炸锅的温度,烹饪时间和相关设置可以被篡改,或是攻击者可以在受害者不知情的情况下启动炸锅。

目前,供应商尚未修复相关漏洞,而由于已经超过了漏洞披露政策中90天的缓冲器,相关研究人员还是披露了这些漏洞。

参考来源:securityaffairs

©本文为清一色官方代发,观点仅代表作者本人,与清一色无关。清一色对文中陈述、观点判断保持中立,不对所包含内容的准确性、可靠性或完整性提供任何明示或暗示的保证。本文不作为投资理财建议,请读者仅作参考,并请自行承担全部责任。文中部分文字/图片/视频/音频等来源于网络,如侵犯到著作权人的权利,请与我们联系(微信/QQ:1074760229)。转载请注明出处:清一色财经

(0)
打赏 微信扫码打赏 微信扫码打赏 支付宝扫码打赏 支付宝扫码打赏
清一色的头像清一色管理团队
上一篇 2023年5月6日 07:05
下一篇 2023年5月6日 07:05

相关推荐

发表评论

登录后才能评论

联系我们

在线咨询:1643011589-QQbutton

手机:13798586780

QQ/微信:1074760229

QQ群:551893940

工作时间:工作日9:00-18:00,节假日休息

关注微信