難以置信!最熱的智能家居設備有250個漏洞
發布時間:2015-03-21 責任編輯:sherryyu
【導讀】不少人為前景一片光明的物聯網而感到興奮,黑客們想必亦然。惠普的一項研究發現,惠普的Fortify應用程序安全部門對市麵上最熱門的10款消費級物聯網產品進行了研究分析,發現它們有250種安全漏洞,也就是說每款產品平均25種。
不過,惠普並沒有具體指出涉及哪些產品,隻是泛泛地說:它們來自“電視、網絡攝像頭、家用恒溫器、遠程電源插座、灑水車控製器、多設備控製中樞器、門鎖、家庭警報器、磅秤和車庫開門器的製造商”。
據上海.羿歌所了解,這些設備通常都是運行Linux操作係統的精簡版本,所以它們會有很多常見於運行Linux的服務器或者計算機的基本安全漏洞。問題在於,設備製造商並沒有像對待傳統計算機那樣花功夫去加強安全保護。
惠普副總裁兼Fortify部門總經理邁克·阿米斯特德(Mike Armistead)指出,該行業的現狀是,製造商們普遍匆忙將它們的產品推出市場,而沒有很努力地去給設備提供防範基本攻擊的能力。
該(gai)問(wen)題(ti)的(de)危(wei)害(hai)性(xing)可(ke)能(neng)會(hui)大(da)大(da)放(fang)大(da),因(yin)為(wei)一(yi)旦(dan)一(yi)款(kuan)設(she)備(bei)遭(zao)攻(gong)擊(ji),設(she)備(bei)間(jian)重(zhong)合(he)的(de)漏(lou)洞(dong)會(hui)致(zhi)使(shi)攻(gong)擊(ji)向(xiang)其(qi)它(ta)設(she)備(bei)蔓(man)延(yan)。這(zhe)並(bing)非(fei)危(wei)言(yan)聳(song)聽(ting),曆(li)史(shi)上(shang)發(fa)生(sheng)過(guo)那(na)樣(yang)的(de)黑(hei)客(ke)攻(gong)擊(ji),其(qi)中(zhong)破(po) 壞性最大的事件之一是超過7000萬人信息失竊的Target事件。在該事件中,黑客是通過攻擊用於控製和維護公司門店采暖通風係統的係統來盜取數據。
惠普的智能家居設備研究報告指出:
有8款設備對設備本身或者相應網站要求的密碼強度低於“1234”。
有7款設備在與互聯網或者本地網絡進行通訊的時候沒有進行加密,這意味著任何數據的傳送都“不設防,暢行無阻”,不管那些數據敏感機密與否。
有6款設備界麵存在安全漏洞,容易受到持續的跨站點腳本攻擊,默認登陸認證信息脆弱,或者“暢行無阻地”傳輸像密碼這樣的登陸認證信息。
有6款(kuan)設(she)備(bei)在(zai)軟(ruan)件(jian)升(sheng)級(ji)下(xia)載(zai)期(qi)間(jian)沒(mei)有(you)加(jia)密(mi)。這(zhe)尤(you)其(qi)令(ling)人(ren)擔(dan)憂(you),因(yin)為(wei)不(bu)法(fa)分(fen)子(zi)可(ke)以(yi)借(jie)此(ci)偽(wei)造(zao)軟(ruan)件(jian)更(geng)新(xin),對(dui)設(she)備(bei)重(zhong)新(xin)編(bian)程(cheng),從(cong)而(er)為(wei)所(suo)欲(yu)為(wei)地(di)控(kong)製(zhi)設(she)備(bei)。想(xiang)想(xiang)如(ru)果(guo)聯(lian)網(wang)的(de)網(wang)絡(luo)攝(she)像(xiang)頭(tou)或(huo)者(zhe)車(che)庫(ku)開(kai)門(men)器(qi)出(chu)現(xian)這(zhe)種(zhong)問(wen)題(ti),會(hui)是(shi)怎(zen)樣(yang)的(de)後(hou)果(guo)吧(ba)。
10款設備中有9款至少收集過某種個人信息:郵箱地址、家庭住址、姓名和出生日期。
惠普Fortify研究人員以往常的方式來進行此次研究:他們讓那些智能家居設備接受Fortify on Demand服務的檢測,該服務會對軟件的已知和潛在安全問題進行測試。
那物聯網市場會有多大呢市場研究公司Gartner估計,到2020年,個人智能家居設備總裝機量將上漲至260億。
正如阿米斯特德所指出的,“對於黑客來說,那是巨大的新攻擊目標。”
特別推薦
- 噪聲中提取真值!瑞盟科技推出MSA2240電流檢測芯片賦能多元高端測量場景
- 10MHz高頻運行!氮矽科技發布集成驅動GaN芯片,助力電源能效再攀新高
- 失真度僅0.002%!力芯微推出超低內阻、超低失真4PST模擬開關
- 一“芯”雙電!聖邦微電子發布雙輸出電源芯片,簡化AFE與音頻設計
- 一機適配萬端:金升陽推出1200W可編程電源,賦能高端裝備製造
技術文章更多>>
- 邊緣AI的發展為更智能、更可持續的技術鋪平道路
- 每台智能體PC,都是AI時代的新入口
- IAR作為Qt Group獨立BU攜兩項重磅汽車電子應用開發方案首秀北京車展
- 構建具有網絡彈性的嵌入式係統:來自行業領袖的洞見
- 數字化的線性穩壓器
技術白皮書下載更多>>
- 車規與基於V2X的車輛協同主動避撞技術展望
- 數字隔離助力新能源汽車安全隔離的新挑戰
- 汽車模塊拋負載的解決方案
- 車用連接器的安全創新應用
- Melexis Actuators Business Unit
- Position / Current Sensors - Triaxis Hall
熱門搜索






