Миллионы IoT-устройств имели уязвимость «Devil's Ivy» из-за библиотеки с открытым исходным кодом

Опубликовано: 24 июля 2017 г., понедельник

Уязвимость ​"Devil's Ivy" (Плющ Дьявола), вероятно, останется неустраненной в течение длительного времени из-за ситуации «повторное использование кода - повторное использование уязвимостей».

Уязвимость в широко используемой библиотеке кода, известной как gSOAP, выявила подверженность миллионы IoT-устройств, таких как камеры безопасности, удаленной атаке.

Исследователи из фирмы Senrio по защите IoT-устройств  обнаружили уязвимость "Devil's Ivy", ошибку переполнения буфера стека, исследуя службы удаленной конфигурации купольной камеры M3004 от Axis Communications. Ошибка возникает при отправке большого XML-файла на веб-сервер уязвимой системы.

Эта уязвимость относится к gSOAP, библиотеке кода веб-сервисов с открытым исходным кодом, поддерживаемой Genivia, которая импортируется службой удаленной настройки камеры Axis. Исследователи Senrio смогли использовать эту ошибку, чтобы постоянно перезагружать камеру или изменять настройки сети и блокировать владельца от просмотра видеопотока.

Они также смогли восстановить заводскую настройку камеры, что побудит злоумышленника изменить учетные данные, предоставив им эксклюзивный доступ к каналу камеры.

Axis Communications подтвердила, что на 249 из 251 моделей камеры наблюдения повлиял недостаток, обозначенный как CVE-2017-9765. Компания уже выпустила обновление прошивки 10 июля для решения проблемы.

Источник: zdnet.com
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Ericsson создает отраслевую платформу для лицензирования технологий «интернета вещей»

Компания Ericsson анонсирует платформу, обеспечивающую разработчикам новых IoT–устройств доступ к технологиям, запатентованным другими компаниями. подробнее »

Gemalto представила универсальный модуль IoT «все в одном» с поддержкой LTE

Представленный компанией универсальный модуль IoT «все в одном» с поддержкой LTE существенно упрощает логистику и распределение, а также снижает стоимость повсеместного внедрения технологии IoT. дальше »

В Бундестаге Германии запретили гаджеты во время заседаний

Новый председатель парламента ФРГ 75-летний Вольфганг Шойбле разослал всем депутатам нового созыва письмо с запретом на использование гаджетов во время пленарных заседаний. дальше »

HTC заявила о расширении функционала Edge Sense в U11

Функция Edge Sense в смартфоне HTC U11 вскоре обзаведется рядом новых областей применения. Об этом представители HTC заявили в своем микроблоге в Twitter. дальше »

Киберпреступники активизируются в «Черную пятницу»

Праздничный сезон для покупок, который охватывает "День Благодарения", "Черную пятницу" и "Киберпонедельник" в конце ноября, а также Рождество в декабре, теперь составляет значительную долю годовых продаж для розничных торговцев, особенно в США, Европе и Азиатско-Тихоокеанском регионе. дальше »

В Швейцарии введут единую систему онлайн-идентификации

В будущем году в Швейцарии будет принят закон о единой системе цифровой идентификации граждан, благодаря чему граждане страны могут использовать один логин для всего — от покупок до банковских операций. дальше »

Intel представила первые 5G-модемы собственного производства

Компания Intel объявила о создании своих первых 5G-модемов серии Intel XMM 8000. Эта серия включает многорежимные модемы, работающие в диапазоне до 6 ГГц и в диапазоне миллиметровых волн. дальше »

Xiaomi España выставит на продажу мобильные телефоны за 1 евро

Чем ближе Black Friday («Черная пятница»), тем больше компаний присоединяется к «скидочной лихорадке», предлагая покупателям свои товары и услуги по беспрецедентно низким ценам. дальше »

Италия расписала план перехода на DVB-T2

В Италии местный регулятор обнародовал план перевода эфирных телевизионных сетей на новый стандарт вещания. дальше »

Еще один троянец-загрузчик сумел обойти механизм защиты Google Play

Специалисты ESET выявили новое семейство троянцев-загрузчиков, проникших в Google Play под видом легитимных приложений. Чтобы избежать обнаружения, вредоносные программы используют многоступенчатую архитектуру, шифрование и продвинутые механизмы маскировки. дальше »

Италия тоже введет «налог на Google»

В Италии введут налог на онлайн-операции иностранных корпораций, включая Google и Facebook. дальше »