Миллионы IoT-устройств имели уязвимость «Devil's Ivy» из-за библиотеки с открытым исходным кодом

Опубликовано: 24 июля 2017 г., понедельник

Уязвимость ​"Devil's Ivy" (Плющ Дьявола), вероятно, останется неустраненной в течение длительного времени из-за ситуации «повторное использование кода - повторное использование уязвимостей».

Уязвимость в широко используемой библиотеке кода, известной как gSOAP, выявила подверженность миллионы IoT-устройств, таких как камеры безопасности, удаленной атаке.

Исследователи из фирмы Senrio по защите IoT-устройств  обнаружили уязвимость "Devil's Ivy", ошибку переполнения буфера стека, исследуя службы удаленной конфигурации купольной камеры M3004 от Axis Communications. Ошибка возникает при отправке большого XML-файла на веб-сервер уязвимой системы.

Эта уязвимость относится к gSOAP, библиотеке кода веб-сервисов с открытым исходным кодом, поддерживаемой Genivia, которая импортируется службой удаленной настройки камеры Axis. Исследователи Senrio смогли использовать эту ошибку, чтобы постоянно перезагружать камеру или изменять настройки сети и блокировать владельца от просмотра видеопотока.

Они также смогли восстановить заводскую настройку камеры, что побудит злоумышленника изменить учетные данные, предоставив им эксклюзивный доступ к каналу камеры.

Axis Communications подтвердила, что на 249 из 251 моделей камеры наблюдения повлиял недостаток, обозначенный как CVE-2017-9765. Компания уже выпустила обновление прошивки 10 июля для решения проблемы.

Источник: zdnet.com
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Ericsson создает отраслевую платформу для лицензирования технологий «интернета вещей»

Компания Ericsson анонсирует платформу, обеспечивающую разработчикам новых IoT–устройств доступ к технологиям, запатентованным другими компаниями. подробнее »

ЕС возьмется за утечки данных и как это отразится на эстонских фирмах

25 мая будущего года в Евросоюзе вступит в силу общее постановление о защите личных данных, цель которого – положить конец неоправданному использованию и утечке личных данных. дальше »

Хакеры обложили данью целый город

Атаки зловредов-шифровальщиков как на рядовых пользователей, так и на крупные компании стали, к сожалению, привычным делом. дальше »

Итальянский суд запретил публиковать фотографии детей в соцсети

В Италии родители в одиночку отныне не имеют права принимать решения о размещении в социальных сетях фотографии своих детей. дальше »

Twitter удвоил число символов в сообщениях

Сервис микроблогов Twitter официально объявил о завершении тестирования сообщений длиной до 280 символов. В настоящее время сообщения подобной длины доступны всем пользователям сервиса. дальше »

Вредоносная фальшивка WhatsApp попала на миллион устройств

Свыше миллиона пользователей загрузили фальшивую версию приложения WhatsApp, приняв его за обновление мессенджера. Эта версия была опубликована в Google Play Store под названием Update WhatsApp Messenger от имени WhatsApp Inc. - разработчика легитимного сервиса. дальше »

Cisco объявила об обновлении Application Centric Infrastructure (1)

Компания Cisco объявила о выходе обновления программно-определённого сетевого решения Application Centric Infrastructure (ACI). дальше »

Formula 1 планирует к 2018 году запустить OTT услугу

Компании Formula 1 объявила свои планы, связанные с запуском в 2018 году потоковой интернет-платформы для онлайн трансляций. дальше »

Мессенджер TamTam запустил звонки с высоким качеством звука

Пользователи TamTam получили возможность совершать голосовые и видеозвонки. дальше »

Google запустила «Play Security Reward Program» для взломщиков

Google запустила масштабную «чистку» сервиса «Google Play Storе», дав старт программе «Play Security Reward Program». дальше »

Сотрудничество Huawei и Telefónica Deutschland по внедрению технологии 5G

Huawei и Telefónica Deutschland представили первое в мире решение по установке антенн, ориентированное на технологии 5G. дальше »