Миллионы IoT-устройств имели уязвимость «Devil's Ivy» из-за библиотеки с открытым исходным кодом

Опубликовано: 24 июля 2017 г., понедельник

Уязвимость ​"Devil's Ivy" (Плющ Дьявола), вероятно, останется неустраненной в течение длительного времени из-за ситуации «повторное использование кода - повторное использование уязвимостей».

Уязвимость в широко используемой библиотеке кода, известной как gSOAP, выявила подверженность миллионы IoT-устройств, таких как камеры безопасности, удаленной атаке.

Исследователи из фирмы Senrio по защите IoT-устройств  обнаружили уязвимость "Devil's Ivy", ошибку переполнения буфера стека, исследуя службы удаленной конфигурации купольной камеры M3004 от Axis Communications. Ошибка возникает при отправке большого XML-файла на веб-сервер уязвимой системы.

Эта уязвимость относится к gSOAP, библиотеке кода веб-сервисов с открытым исходным кодом, поддерживаемой Genivia, которая импортируется службой удаленной настройки камеры Axis. Исследователи Senrio смогли использовать эту ошибку, чтобы постоянно перезагружать камеру или изменять настройки сети и блокировать владельца от просмотра видеопотока.

Они также смогли восстановить заводскую настройку камеры, что побудит злоумышленника изменить учетные данные, предоставив им эксклюзивный доступ к каналу камеры.

Axis Communications подтвердила, что на 249 из 251 моделей камеры наблюдения повлиял недостаток, обозначенный как CVE-2017-9765. Компания уже выпустила обновление прошивки 10 июля для решения проблемы.

Источник: zdnet.com
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Ericsson создает отраслевую платформу для лицензирования технологий «интернета вещей»

Компания Ericsson анонсирует платформу, обеспечивающую разработчикам новых IoT–устройств доступ к технологиям, запатентованным другими компаниями. подробнее »

Выпущен концептуальный браузер Opera Neon для Mac и Windows

Opera Neon воплощает идеи о том, каким должен стать браузер для компьютеров. дальше »

Google запустил русскоязычный блог для вебмастеров

Корпорация Google сообщила о запуске официальной русскоязычной версии блога для вебмастеров. Как ожидается, за его информационное наполнение будут отвечать специалисты по улучшению качества работы российской версии поисковой системы Google. дальше »

В YouTube в тестовом режиме заработал раздел "Срочные новости"

Видеохостинг YouTube начал демонстрировать в тестовом режиме специальный раздел "Срочные новости", который пока доступен для части пользователей, имеющих зарегистрированный аккаунт в Google. дальше »

Служба здравоохранения Шотландии подверглась новой кибератаке

Отделения национальной службы здравоохранения (NHS) в Шотландии пострадали от кибератаки всего через несколько месяцев после массового нарушения системы информационной безопасности. дальше »

Google платит Apple миллиарды за то, чтобы ее поисковик был выбором по умолчанию

Так как смартфоны iPhone и планшеты iPad - самые популярные мобильные гаджеты, использование на них программ по умолчанию гарантирует их всеобщее признание. дальше »

Google купила белорусский стартап AlMatter

Стартап AlMatter, разработанный белорусами, присоединился к Google, сообщил основатель проекта Юрий Мельничек. дальше »

Браузер Samsung стал доступен на всех новых Android-смартфонах

Компания Samsung сообщила о выпуске новой версии её собственного браузера Samsung Internet, который можно использовать на любом новом Android-смартфоне. дальше »

Коста-Рика вводит налог для поставщиков ОТТ

На волне обсуждения введения налогов для фирм, предлагающих OTT в Латинской Америке, Коста-Рика объявила о намерении ввести 15-процентный налог на сервисы "видео по запросу" (VOD) и сервисы онлайн-видео. дальше »

Обнаружен механизм утечки данных через USB-порты

Исследователи Школы компьютерных исследований Университета Аделаиды (Австралия) выяснили, что специально модифицированные USB-устройства могут применяться для похищения конфиденциальных данных с компьютеров. дальше »

"Скрытые шпионы" пробрались в Google Play Store

Исследователи компании Lookout обнаружили в Google Play Store приложение Soniac, которое, маскируясь под мессенджер, является в действительности сложным шпионским ПО. дальше »