偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

3G/4G調(diào)制解調(diào)器曝漏洞:可致設備被完全控制

安全 終端安全
近日,安全專家在調(diào)查中發(fā)現(xiàn),來自四個廠商的蜂窩調(diào)制解調(diào)器中存在跨站腳本漏洞、跨站請求偽造漏洞和遠程代碼執(zhí)行漏洞,并可能遭受完整性攻擊。

近日,安全專家在調(diào)查中發(fā)現(xiàn),來自四個廠商的蜂窩調(diào)制解調(diào)器中存在跨站腳本漏洞、跨站請求偽造漏洞和遠程代碼執(zhí)行漏洞,并可能遭受完整性攻擊。

[[158135]]

該調(diào)查由Positive Technologies發(fā)起、SCADA Strangelove團隊參與執(zhí)行,主要涉及華為(Huawei)、正文科技(Gemtek)、廣達科技(Quanta)和中興通訊(ZTE)的調(diào)制解調(diào)器產(chǎn)品。該調(diào)查主要針對眾多廠商中存在的一個普遍問題:多數(shù)廠商習慣以硬件供應商的代碼為基礎設計產(chǎn)品,而且往往不做任何更改。

通過對調(diào)查對象(包括兩款Gemtek、兩款Quanta、一款ZTE和三款Huawei)的測試,發(fā)現(xiàn)這些產(chǎn)品中均存在遠程代碼執(zhí)行漏洞,并且除了華為的產(chǎn)品外均存在惡意固件。

3G/4G調(diào)制解調(diào)器曝漏洞:可致設備被完全控制

圖一 測試產(chǎn)品的數(shù)據(jù)統(tǒng)計

漏洞檢測

參與測試的調(diào)制解調(diào)器中的漏洞可能導致遠程攻擊者完全控制設備。以下按漏洞的嚴重性對這些漏洞進行描述:

1、遠程代碼執(zhí)行漏洞

導致該漏洞主要有三個原因:這些產(chǎn)品的Web服務器都是基于簡單的為適當過濾的CGI腳本;調(diào)制解調(diào)器需要使用文件系統(tǒng)發(fā)送AT命令、讀取和寫入SMS消息和配置防火墻規(guī)則等;這些產(chǎn)品都沒有CSRF保護,以至于攻擊者可借助社會工程學和惡意網(wǎng)站的請求執(zhí)行遠程代碼。因此,百分之六十的調(diào)制解調(diào)器中存在遠程代碼執(zhí)行漏洞。(其中只有華為官方公布了部分漏洞,其余仍為0day漏洞)

2、完整性漏洞

在這些產(chǎn)品中,有三款是配置了防固件篡改保護的,其中有兩款使用了相同的完整性檢測算法,在這種算法中攻擊者可通過注入代碼修改固件;其中一款僅僅使用RC4算法進行固件加密,攻擊者可提取加密密鑰并確定加密算法,進而更改固件。

其中有三款沒有任何完整性保護機制,并且固件升級需要本地訪問COM接口。

最后兩款則必須通過運營商的網(wǎng)絡、借助FOTA(移動終端的空中下載軟件升級)技術進行升級。

3、跨站請求偽造漏洞

跨站請求偽造攻擊主要用于遠程上傳修改的固件,并完成代碼注入。對每個請求使用唯一的令牌是阻止此類攻擊的有效方法。

4、跨站腳本漏洞

利用跨站腳本漏洞的攻擊影響范圍十分廣泛,從宿主感染到SMS消息攔截都有可能發(fā)生。此次調(diào)查主要針對讓AntiCSRF檢查和同源策略的固件上傳。

總結(jié)

借助以上發(fā)現(xiàn)的這些漏洞,攻擊者可以確定目標位置、攔截和發(fā)生SMS消息和USSD請求、讀取HTTP和HTTPS流量、攻擊SIM卡盒攔截2G流量,甚至通過運營商的網(wǎng)絡對網(wǎng)站和設備進行蠕蟲感染。

經(jīng)調(diào)查發(fā)現(xiàn),華為的使用最新固件的調(diào)制解調(diào)器是最安全的,運營商只允許在固件中添加一些視覺元素和開啟/啟用特定的功能,并且會及時修補漏洞。調(diào)查的這些調(diào)制解調(diào)器產(chǎn)品一旦被攻擊者攻破,很有可能影響所在的整個網(wǎng)絡,所以廠商在設計和生產(chǎn)過程中一定要更加注重產(chǎn)品的安全性。

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2014-02-18 16:25:28

2015-08-10 09:23:57

2016-03-15 21:12:44

2013-10-30 10:21:04

2009-11-23 10:08:45

BlackBerryLinux調(diào)制解調(diào)器

2021-03-24 14:17:39

5G解調(diào)器處理器

2015-04-01 11:00:17

2014-07-29 10:24:34

4G3G

2013-12-05 10:15:32

4G資費3G

2018-12-25 17:12:33

芯片半導體技術

2024-06-04 14:22:53

2019-02-26 07:19:30

2020-06-19 15:01:45

4G2G3G

2013-12-23 17:45:49

華為分布式電纜調(diào)制解調(diào)器

2013-12-05 10:05:06

移動4G3G

2012-06-25 09:21:00

3G4GiPhone 5

2021-01-26 09:38:13

通信5G網(wǎng)絡

2021-05-10 13:39:32

數(shù)字化

2013-03-22 15:22:17

3G4G運營商

2014-02-18 10:45:31

4G3G流量
點贊
收藏

51CTO技術棧公眾號