[情報] UPnP協定漏洞波及數十億連網裝置,可造
UPnP協定漏洞波及數十億連網裝置,可造成DDoS攻擊
文/林妍溱 | 2020-06-15發表
安全研究人員發現IoT裝置仰賴的UPnP協定存在安全漏洞,可讓駭客用來掃瞄網路、竊密,或是以物聯網用來助長分散式阻斷服務攻擊(DDoS)。
編號CVE-2020-12695的漏洞是由土耳其研究人員 Yunus Çadirci發現,和UPnP協定有關
。UPnP跑在UDP port 1900埠及TCP埠,用於物聯網裝置尋找與控制的區域網路(LAN)上其他鄰近裝置的網路協定。但是UPnP協定是為受信賴的LAN裝置而設計,因此缺少流量驗證機制,不良預設可能給遠端攻擊者下手的機會。
研究人員發現UPnP SUBSCRIBE功能中的Callback header值可能被攻擊者操控,而造成了類似伺服器端的請求偽造(Server-Side Request Forgery,SSRF)漏洞,又被稱為
CallStranger。CallStranger可被用來造成多種攻擊,像是繞過資料洩露防護(DLP)及網路安全裝置,引發資訊外洩、從連上網際網路的UPnP裝置掃瞄LAN網路的傳輸埠,或是以這些UPnP裝置為基地造成進一步、規模更大的反射式TCP DDoS攻擊。講得明白點,就是這些家用或企業產品,可能被用來發動DDoS攻擊。
Çadirci指出,全球數十億連網產品,包括路由器、電腦、印表機、遊戲機、TV、IP攝影機甚至對講機等,都受CallStranger漏洞影響。
研究人員發現本漏洞後,於去年12月首度聯絡標準制訂組織開放連網協定(Open
Connectivity Foundation,OCF),後者今年4月才釋出新版規格,而且由於這是存在於UPnP本身的漏洞,相關廠商也花了好一段時間來修補。
ISP和DSL/纜線路由器廠商應檢查其產品的UPnP協定,廠商應升級新版規格以修補
SUBSCRIBE功能。ISP則可以關閉由外部網路的UPnP Control & Eventing傳輸埠。企業用戶應在裝置廠商升級前,實施網路深度防禦措施。至於一般家用戶,研究人員表示不需關閉UPnP,只是要確保UPnP裝置沒有曝露在網際網路上。
這不是UPnP第一次傳出漏洞問題。2018年安全廠商Imperva發現UPnP協定的UPnProxy漏洞,可能讓駭客用來發動進階持續性滲透(APT)攻擊或是分散式阻斷服務攻擊(DDoS)。
https://www.ithome.com.tw/news/138230
所以如果裝置是藏在路由器後面的話基本上就不用太過於擔心了?
--
--
通常都是路由器後面某台電腦看片或下載先中木馬,然
後從這台電腦開始在LAN裡面找容易入侵的IoT設備...
這個資安通報已經好幾個禮拜了 才有新聞嗎xD
開SMB還怕人用?
SMB只有1.0有問題不是嗎?
通常最容易中標的就是監控設備,有些人就是喜歡去買
對面的便宜監控主機,然後又喜歡打開主機的WAN,他
要從手機看。然後剛好被一鍋踹
UPnP 是漏洞大門20年了吧.........
實際上IOT就是該隔離開來 另外SMB v3 才剛爆發疫情
最近巨硬出的patch就是補到SMBv3的洞,還只有1903以
後才有,不要嘴硬不補啊
標題最後看成「可撥」==
躲在路由器後面和作業軟體定時更新就不用擔心
5
[情報] 殭屍網路病毒TrickBot不僅捲土重來還變得殭屍網路病毒TrickBot不僅捲土重來還變得更加難纏!研究人員發現駭客開始針對UEFI韌 體漏洞下手 被許多駭客組織濫用的殭屍網路TrickBot,今年10月上旬,才被微軟聯手多家資安業者與 電信業者,宣稱阻斷其關鍵基礎設施,但該殭屍網路背後的攻擊者不久就捲土重來,而且5
[情報] WD證實駭客濫用My Book Live系列NAS漏洞ithome WD證實駭客濫用My Book Live系列NAS漏洞,用戶資料遭到刪除 文/林妍溱 | 2021-06-28發表 West Digital(WD)儲存裝置一項存在近3年的漏洞遭到駭客開採,導致部份用戶資料全 數被清空。4
[請益] Foobar2000掛載HQPlayer的輸出裝置FB2K的輸出裝置通常有WASAPI、預設、預設[獨佔]等等 其中我只能選擇預設Line 1(Virtual Audio Cable)來輸出才會有聲音 不知道是不是正常的 DAC是Denafrips Ares ii 附上幾張圖
爆
[情報] 罰站屋9800X3D預購優惠統整3X
Re: [情報] Gamers Nexus 9800X3D測試27
Re: [情報] Gamers Nexus 9800X3D測試28
[情報] 藝人店9800X3D預購優惠統整爆
Re: [情報] Gamers Nexus 9800X3D測試9
[請益] AM4部分升級,該升級顯卡還是CPU?13
[請益] 14cm風扇選擇、推薦9
[閒聊] Yahoo購物中心顯示卡4
[菜單] 100K 魔物荒野機2
[菜單] 45k 白色遊戲機1
[菜單] 50k遊戲機(不含顯卡)1
[請益] 升級2K螢幕