您的当前位置:首页 > 百科 > 海外流行物联网云平台 OvrC 曝一系列重大漏洞,黑客可远程执行恶意代码 正文
时间:2024-11-18 23:24:08 来源:网络整理 编辑:百科
11 月 16 日消息,安全公司 Claroty发布报告,曝光了一款海外流行的物联网设备云端管理平台 Ovr 内含的一系列重大漏洞。安全公司声称黑客可以接连利用这些漏洞实现在物联网设备上远程执行恶意代
11 月 16 日消息,海外安全公司 Claroty 发布报告,流行列重曝光了一款海外流行的物联网物联网设备云端管理平台 Ovr 内含的一系列重大漏洞。安全公司声称黑客可以接连利用这些漏洞实现在物联网设备上远程执行恶意代码,平台曝系而根据 CVSS 风险评估,大漏洞黑代码部分曝光的远程漏洞风险评分高达 9.2(满分 10 分)。
据悉,执行OvrC 物联网平台的恶意主要功能是通过移动应用或基于 Web Socket 的界面为用户提供远程配置管理、运行状态监控等服务。海外自动化公司 SnapOne 在 2014 年收购了该平台,流行列重在 2020 年声称 OvrC 已拥有约 920 万台设备,物联网而如今该平台预计坐拥 1000 万台设备。平台曝系
参考安全报告获悉,相关漏洞主要包括输入验证不足、远程不当的执行访问控制、敏感信息以明文传输、数据完整性验证不足、开放式重定向、硬编码密码、绕过身份验证等,此类漏洞大多源于设备与云端接口的安全设计缺陷,黑客可利用漏洞绕过防火墙,避开网络地址转换(NAT)等安全机制,从而在平台设备上运行恶意代码。
参考 CVSS 风险评分,4 个被评为高危的漏洞分别是:输入验证不足漏洞 CVE-2023-28649、不当访问控制漏洞 CVE-2023-31241、数据完整性验证不足漏洞 CVE-2023-28386,以及关键功能缺乏认证漏洞 CVE-2024-50381,这些漏洞的评分在 9.1 至 9.2 之间。
关于漏洞的具体利用方式,研究人员指出,黑客可以先利用 CVE-2023-28412 漏洞获取所有受管设备的列表,再通过 CVE-2023-28649 和 CVE-2024-50381 漏洞强制设备进入“未声明所有权”(Unclaim)状态。随后黑客即可利用 CVE-2023-31241 漏洞将 MAC 地址与设备 ID 匹配,并通过设备 ID 重新声明设备所有权,最终实现远程执行代码。
值得注意的是,在研究人员报告后,大部分问题已于去年 5 月被修复,但仍有两个漏洞直到本月才得到解决,目前,该平台已完全修复相应漏洞。
广告声明:文内含有的对外跳转链接(包括不限于超链接、二维码、口令等形式),用于传递更多信息,节省甄选时间,结果仅供参考,所有文章均包含本声明。
2024年美国科幻片《死亡大脚》高清中英双字2024-11-18 22:41
雷克萨斯 ES240 价格在促销活动时会有多少优惠?2024-11-18 22:40
五菱凯捷预售价格包括哪些配置2024-11-18 22:30
2012 款上海大众途观的油耗表现怎样?2024-11-18 22:03
最佳拍档之3ds Max篇纯净官方版安全下载v0.0.9.96最新版2024-11-18 21:07
2012 款上海大众途观的油耗表现怎样?2024-11-18 21:04
速腾 1.8tsi 冠军版的动力表现如何?2024-11-18 21:02
一汽丰田 Corolla 的内饰设计有哪些特点2024-11-18 20:58
鲜肉技工工作计划热门十五篇2024-11-18 20:50
上海大众新朗逸 1.4t 的油耗表现如何?2024-11-18 20:37
厦门集美:出台新政促进影视产业发展2024-11-18 23:03
2023 款本田 CRV 安全配置有哪些亮点2024-11-18 22:27
奥迪 A5 敞篷跑车报价与竞品车型相比怎样2024-11-18 22:25
Jeep 指南者 2.0 操控性好不好?2024-11-18 22:15
《LoveLive! 虹咲学园学园偶像同好会第二季》在线观看2024-11-18 22:00
雷克萨斯 RX350 改装哪些方面能提升动力性能?2024-11-18 21:50
6 座车不在 6 年免检范围内会怎样2024-11-18 21:24
在成都车展亮相的欧拉芭蕾猫价格预计是多少?2024-11-18 21:24
这个方法好实用!小目标就这样一点点完成了2024-11-18 21:19
一汽大众新款 SUV 车型的智能驾驶辅助系统有哪些?2024-11-18 21:16