《電子技術(shù)應(yīng)用》
您所在的位置:首頁(yè) > 通信與網(wǎng)絡(luò) > 業(yè)界動(dòng)態(tài) > 歷時(shí)18個(gè)月的研究項(xiàng)目揪出近100個(gè)TCP/IP協(xié)議棧漏洞

歷時(shí)18個(gè)月的研究項(xiàng)目揪出近100個(gè)TCP/IP協(xié)議棧漏洞

2021-11-19
來(lái)源:互聯(lián)網(wǎng)安全內(nèi)參
關(guān)鍵詞: 協(xié)議棧漏洞

  企業(yè)設(shè)備安全公司Forescout與其他企業(yè)合作進(jìn)行了名為Project Memoria的調(diào)查研究,發(fā)現(xiàn)了Ripple20、AMNESIA:33、NUMBER:JACK、NAME:WRECK、INFRA:HALT和NUCLEUS:13等多個(gè)漏洞。

  TCP/IP協(xié)議棧廣為各種通信設(shè)備所用,深度融入媒體產(chǎn)品、工業(yè)控制系統(tǒng)(ICS)、打印機(jī)、交換機(jī)等設(shè)備。

  研究人員在14個(gè)TCP/IP協(xié)議棧中發(fā)現(xiàn)了總共97個(gè)漏洞,涉及遠(yuǎn)程代碼執(zhí)行、拒絕服務(wù)(DoS)攻擊和敏感信息獲取等方面。這些漏洞影響成百上千種產(chǎn)品,研究人員估計(jì)大約造成30億臺(tái)設(shè)備容易遭到惡意黑客攻擊。

  Project Memoria調(diào)查研究了15個(gè)TCP/IP協(xié)議棧,包括CycloneTCP、FNET、FreeBSD、IPnet、lwIP、MPLAB Net、NetX、NicheStack、NDKTCPIP、Nucleus NET、Nut/Net、picoTCP、Treck、uC/TCP-IP和uIP,其中僅IwIP中未發(fā)現(xiàn)漏洞。

  這些TCP/IP協(xié)議棧中有些已經(jīng)接近30高齡,但仍不斷更新。盡管協(xié)議開(kāi)發(fā)者仍在發(fā)布漏洞補(bǔ)丁,這些補(bǔ)丁卻往往未能安裝到最終用戶(hù)的設(shè)備上。研究人員認(rèn)為,這種現(xiàn)象很大程度上歸咎于所謂的“無(wú)聲修復(fù)”,即,一些開(kāi)發(fā)人員修復(fù)漏洞時(shí)未分配CVE標(biāo)識(shí),導(dǎo)致設(shè)備供應(yīng)商及其客戶(hù)對(duì)這些漏洞一無(wú)所知。

  Forescout在Project Memoria總結(jié)報(bào)告中寫(xiě)道:“[無(wú)聲修復(fù)的漏洞]存在于非常關(guān)鍵的供應(yīng)鏈軟件中,所以有數(shù)百萬(wàn)設(shè)備長(zhǎng)期處于容易遭入侵的狀態(tài),甚至其供應(yīng)商都因?yàn)槠渌?yīng)商選擇保持沉默而對(duì)此一無(wú)所知。無(wú)聲修復(fù)漏洞并不意味著真沒(méi)人知道:這些漏洞會(huì)被人一次又一次重新翻找出來(lái)。”

  無(wú)聲修復(fù)顯然問(wèn)題多多,卻仍有部分供應(yīng)商即使收到漏洞通告也疏于采取行動(dòng)堵住漏洞。Forescout發(fā)現(xiàn)422家設(shè)備供應(yīng)商的產(chǎn)品存在漏洞。不過(guò),其中僅81家發(fā)布了漏洞咨詢(xún),而在已證實(shí)受漏洞影響的36家設(shè)備供應(yīng)商中,就有10家表示不會(huì)提供補(bǔ)丁。

  Forescout稱(chēng):“這意味著,可能受影響的供應(yīng)商中,僅19%提供了一些公開(kāi)回應(yīng),僅5.5%切實(shí)修復(fù)了漏洞。”

  分析了受Project Memoria所發(fā)現(xiàn)漏洞影響的25萬(wàn)臺(tái)設(shè)備后,研究人員發(fā)現(xiàn),政府和醫(yī)療行業(yè)的系統(tǒng)存在的漏洞數(shù)量最多,其次是制造業(yè)、零售行業(yè)和金融行業(yè)。

  打印機(jī)、網(wǎng)絡(luò)語(yǔ)音通話(huà)產(chǎn)品、工業(yè)控制器、存儲(chǔ)系統(tǒng)和網(wǎng)絡(luò)設(shè)備是最常見(jiàn)的幾種易受漏洞影響的設(shè)備類(lèi)型。以醫(yī)療保健企業(yè)為例,注射泵和樓宇自動(dòng)化系統(tǒng)就常常暗含漏洞。

  Forescout總結(jié)道:“Project Memoria的主要研究結(jié)論是,供應(yīng)鏈漏洞不會(huì)消失,但可以努力緩解,只要安全社區(qū)和各家企業(yè)采取行動(dòng)的話(huà)。”




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無(wú)法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問(wèn)題,請(qǐng)及時(shí)通過(guò)電子郵件或電話(huà)通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話(huà):010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 国产精品xxxav免费视频 | 91精品麻豆| 天天干天天操天天爽 | 久久国产亚洲观看 | 国产亚洲欧美视频 | 日韩欧美国产一区二区三区 | 日韩精品一区二三区中文 | 被多人强伦的小柔小说片段 | 国产欧美在线观看视频 | 免费观看欧美一区二区三区 | 日本深夜福利视频 | 国产一区二区三区影院 | 一级毛片免费视频观看 | 久久久国产精品免费 | 在线亚洲免费 | www在线视频| 国产精品99久久久久久董美香 | 免费视频不卡一区二区三区 | 一级做a爱片就在线看 | 久久久青草青青国产亚洲免观 | 性欧美极品另类 | 欧美精品1区2区 | 国亚洲欧美日韩精品 | 国产高清黄色 | 亚洲人成网国产最新在线 | 网站在线观看 | 亚洲免费成人 | 亚洲精品在线播放视频 | 羞羞视频网站免费入口 | 日韩欧美在线综合网高清 | 午夜生活片 | 热99re久久免费视精品频软件 | 深夜在线网址 | 小明永久免费 | 操操免费视频 | 久久精品94精品久久精品动漫 | 久久一级毛片 | 亚洲欧美日韩中文字幕网址 | 国产精品成人观看视频网站 | 日本不卡视频一区二区 | 午夜一区二区三区 |