首页 > 科技启迪 > 内容

这个D-Link不愿意修复的高危漏洞的影响被严重低估了!

发布于:2024-06-17 编辑:匿名 来源:网络

随着网络空间的规模和活动不断扩大,它与日常生活越来越紧密地交织在一起。

网络空间的一个小小的安全事件往往可能会带来一系列的“蝴蝶效应”。

例如,去年全球最大的半导体代工制造商台积电在其工厂意外“中毒”,不仅导致工厂停工,还影响到了即将发布新品的苹果公司。

损失了10亿。

这次引起轩然大波的是 D-Link 产品中的一个漏洞。

D-Link 不愿意修复这个高危漏洞。

今年9月,集成自动化网络安全解决方案提供商Fortinet FortiGuard Labs发现并正式报告了D-Link产品中的一个未经授权的命令注入漏洞(FG-VD-19)。

-/CVE-0)。

这个D-Link不愿意修复的高危漏洞的影响被严重低估了!

攻击者可以利用此漏洞在设备上实现无需身份验证的远程代码执行(RCE)。

该漏洞被标记为高严重性漏洞。

根据 Fortinet 的报告,受此漏洞影响的设备型号为 DIR-C、DIR-L、DIR- 和 DHP-。

不幸的是,D-Link 表示这些产品已经超过了使用寿命(EOL),制造商将不再针对此问题提供补丁。

也就是说,D-Link 不愿意为这些产品修复这个补丁。

其影响被严重低估。

不过,不久前,安全研究院团队对该漏洞进行了深入分析。

在细化漏洞识别模型后,他们使用自主开发的 FirmwareTotal 对全网超过 20 万个固件进行了全面扫描,发现了这个 D-Link 不愿意修复的高危漏洞的影响被严重低估了。

!在发现众多疑似受该漏洞影响的设备固件后,FirmwareTotal能够进一步批量动态模拟固件,自动进行漏洞验证POC,最终确认该漏洞的存在:经安全研究院团队最终验证,该漏洞背后的真相是,13D-Link此漏洞存在于不同型号的58个版本固件中。

确认安全问题后,安全研究院团队立即通知了厂商。

D-Link 近期在安全通报中更新了漏洞影响范围(openssl heartbleed 漏洞、Busybox 安全漏洞等)。

大多数制造商在其不同产品中共享相似的供应链代码,包括报废的旧设备和新发布的设备通常使用相似的代码库。

当安全问题出现时,如果你只看到旧设备已经停止支持,你就会停下来,而不会进一步探究新设备是否仍然可用。

使用这些代码库会带来很多安全风险。

尤其是在路由器产品以外的领域,如自动驾驶汽车、智能医疗设备、关键基础设施设备、工业控制设备等,一旦黑客首先发现类似的潜在缺陷,将影响大量运行中的关键设备。

构成重大威胁。

上图中,Busybox1.30.0及之前版本存在漏洞,包括CVE-和CVE-9。

使用Busybox组件的固件有很多,并且大部分使用1.30.0之前的版本。

根据安全研究院团队对数万个固件样本的统计,96%的固件使用1.30.0之前的版本。

这将导致各类设备受到影响,包括与GE医疗心电图分析系统密切相关的串口设备服务器、智能楼宇中的自动化控制系统设备、工业控制系统中的RTU控制器以及工业安全路由器等。

这本质上是信息不对称造成的重大安全威胁。

FirmwareTotal可以为制造商提供“看见的能力”,消除信息不对称,解决其带来的潜在威胁。

雷锋网版权文章未经授权禁止转载。

详情请参阅转载说明。

这个D-Link不愿意修复的高危漏洞的影响被严重低估了!

站长声明

版权声明:本文内容由互联网用户自发贡献,本站不拥有所有权,不承担相关法律责任。如果发现本站有涉嫌抄袭的内容,欢迎发送邮件 举报,并提供相关证据,一经查实,本站将立刻删除涉嫌侵权内容。

标签:

相关文章

  • 启科量子获5000万元天使轮融资

    启科量子获5000万元天使轮融资

    投资界(ID:pedaily)1月19日消息,据36氪报道,启科量子近期完成1万元天使轮融资。 投资方为中关村发展前沿基金、中关村金融种子基金等。 本轮融资将用于公司两大业务方向:新一代小型化量子通信装备的研发及量产、研发和生产。 开发100位离子阱量子计算机。 启科量子成立于

    06-18

  • NextMind号称实现了实时脑机交互,意念有可能取代双手吗?

    NextMind号称实现了实时脑机交互,意念有可能取代双手吗?

    雷锋网1月7日报道,据外媒Venturebeat报道,NextMind正在开发一种实时脑机接口:它可以将来自大脑视觉皮层的信号转换成机器可以读取的数字指令。 这样,我们就可以通过大脑发送的视觉信号来控制电脑、AR/VR眼镜等设备。 同时,NextMind 将于本月推出面向开发者和合作伙伴的开

    06-18

  • 微信153万人看日出,视频号直播还能搞这个“聚会”吗?

    微信153万人看日出,视频号直播还能搞这个“聚会”吗?

    大年初一,准备和朋友去爬山的美美在朋友圈看到了梅里雪山的日出。 她46岁的时候曾亲自攀登过日照金山,感受过日照金山的美景,但在梅里雪山看到新年日出还是第一次。 下午两点,前一天晚上在朋友聚会玩得很开心的格格刚刚醒来。 习惯先看了半个小时手机,起床后,看到了朋友

    06-21

  • TENWAYS获3亿元A轮融资,由L Catterton领投

    TENWAYS获3亿元A轮融资,由L Catterton领投

    投资界(ID:pedaily)1月9日消息,电动助力自行车(E-bike)品牌TENWAYS近日完成31亿元融资完成A轮融资,其中A2轮由全球知名消费投资公司L Catterton领投。 高虎资本担任本轮融资独家财务顾问。 官方表示,本轮募集资金将主要用于产品研发、市场营销、供应链拓展和团队建设。

    06-18

  • 50亿,丽水莲都区设立两只美容健康产业基金

    50亿,丽水莲都区设立两只美容健康产业基金

    投资界 - 解码LP消息,近日,莲都区人民政府办公室发布《关于支持丽水市莲都区美丽健康产业集群发展的若干政策意见》(简称《意见》),《意见》提到设立指导意见 产业基金总规模50亿元。 其中,将设立20亿元的莲都区美容健康产业集群创业投资基金,重点投资创投孵化、初期研

    06-18

  • 您对 Apple Fitness Fitness+ 的体验如何?这里有一份综合体验报告(附激活方法)

    您对 Apple Fitness Fitness+ 的体验如何?这里有一份综合体验报告(附激活方法)

    为什么要激活Fitness+?毫无防备的情况下,我的身上就出现了脂肪。 正如预期的那样,我体重增加了 10 磅多。 ▲ 哎呀,头有点疼,是食物“引诱”了我。 图片来自:周杰伦专辑Jay(左)、哟大豪爷/微博(右) 别说我懒,我来分析一下“不利因素”:疫情黑天鹅打乱生活节奏,下

    06-21

  • 安盟信息完成5000万A轮融资,中国电子科技投资

    安盟信息完成5000万A轮融资,中国电子科技投资

    本次融资后,安盟信息将成为“网络安全国家队”中国电子科技生态企业。

    06-18

  • 比拼数字化服务能力,十大物业超半数使用钉钉

    比拼数字化服务能力,十大物业超半数使用钉钉

    阿里巴巴集团副总裁、钉钉COO库伟 6月10日,“钉钉C10圆桌派”物业服务专场活动在广州举行。 碧桂园、雅生活、绿城服务、越秀等国内知名房地产企业CEO、CIO出席了本次活动。 阿里巴巴集团总裁弗拉基米尔副总裁和钉钉COO库伟在活动中透露,目前国内排名前10位的房地产企业中有

    06-18

  • 泛科普热门视频自媒体平台“凉粉”获数百万级融资

    泛科普热门视频自媒体平台“凉粉”获数百万级融资

    据投资界8月17日消息,原创科技视频平台“凉粉”3月份获数百万级融资今年。 本轮投资方方以深圳创想投资、浩方创投等机构为代表。 据悉,本轮融资将主要用于夯实产品内容、稳定产品质量和数量,多方向尝试。   良粉是一家综合科普视频自媒体,隶属于深圳前海极光网络文化有

    06-18

  • 长兴基金投资深创投

    长兴基金投资深创投

    投资界-解码LP获悉长春股权投资基金管理有限公司公告《关于长春振兴产业发展创业投资引导基金拟参股设立子基金的公示》长兴基金拟出资1.7亿元参与设立黑龙江省聚恒红土投资合伙企业(有限合伙企业)(暂定名),基金管理人为:深圳创投宏图私募股权投资基金管理(深圳)有限公

    06-18

  • 小米架构调整:雷军在中国兼任总裁,成立大家电事业部

    小米架构调整:雷军在中国兼任总裁,成立大家电事业部

    雷锋网记者:小米集团年会上,雷军宣布将实施“手机+AIoT双引擎战略” ”; 5月17日,小米为了继续强化这一战略推进,加快大家电战略布局,集团宣布对组织架构进行重大调整,成立大家电事业部。 集团的董事长和CEO雷军同时兼任中国总裁,全面负责中国业务发展和团队管理;与此

    06-17

  • 瑞幸因盗版被泰国起诉20亿

    瑞幸因盗版被泰国起诉20亿

    最近,董宇辉的文章闹得沸沸扬扬。 疑似“东选内讧”的系列赛已持续多日。 正当云开雾散,走向终点时,高仿账号西真玄就迫不及待地踏上了交通之路。 12月17日下午三点,西部真玄发布了第一条视频。 一位长相酷似董宇辉的主播称自己“要来西方真轩直播间”。 当晚播出,在线人

    06-17