0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

路由器的三个关键安全漏洞

hAR7_OPPOOIA 来源:广州虹科电子科技有限公 作者:广州虹科电子科技 2021-08-11 15:38 次阅读

美国联邦贸易委员会 (FTC)起诉D-Link,因为其路由器和摄像头的安全性不足,将消费者最敏感的个人数据置于危险之中。D-Link因发布缺乏基本安全措施的产品以及在这些产品中发现安全问题时响应迟缓而受到批评。

关于此主题的最新更新表明,D-Link已同意进行近10年的安全审计以解决FTC诉讼,同时进行必要的安全增强以保护用户数据。FTC消费者保护局局长Andrew Smith表示:“连接设备的制造商和销售商应该意识到,FTC将要求D-Link对将用户数据暴露于泄露风险的故障负责。”

技术概述

虹科Vdoo的安全研究团队不断对来自安全和安保领域的行业领先物联网产品进行广泛的研究,包括网络设备和路由器。继最近FTC对D-Link产品的诉讼更新后,虹科Vdoo安全研究团队使用Vdoo的自动化安全和分析解决方案Vision自动分析各种网络设备。结果表明大多数连接的嵌入式设备都没有得到很好的保护。由此可见D-Link很可能不是唯一未能实施安全最佳实践的制造商。

分析是通过路由器的固件二进制文件完成的。每个路由器的分析结果都显示在详细报告中。这些报告揭示了一些潜在的零日漏洞和许多与所分析设备相关的关键安全问题。下面介绍了其中三个关键安全问题。

Vision 发现的主要威胁

READ

以下是在分析的路由器中发现的三个关键安全问题。每个问题都由一个安全要求解决,该要求解释了发现的安全问题,详述了此类问题的含义,以及供应商应采取哪些措施来降低风险。

HONGKE

1.在没有关键安全标志的情况下编译了多个二进制文件。

2.私钥存储在设备上。

3.正在CGI脚本中执行Shell命令。

安全问题的影响

READ

安全要求的不充分实施可能会增加远程攻击者成功利用设备或嗅探敏感数据的概率。成功攻击后,攻击者可以:完全控制设备-更改设备配置-访问用户的浏览历史记录和传输的数据-安装恶意软件以将设备添加到僵尸网络,这可能允许攻击者执行其他操作恶意任务,例如DDoS攻击和加密货币挖掘-将设备用作网络的渗透点(执行横向移动)-操纵传输的数据以执行可能允许攻击者获取用户名、密码和信用等敏感信息的网络钓鱼攻击卡详细信息。

给设备制造商的建议

在开发阶段实施安全

安全问题不能只是事后考虑,因为这可能会导致付出高昂的代价,例如上市时间延迟或冗余设计更改。如果完全忽视,可能会导致诉讼和声誉受损,就像 D-Link的情况一样。

强烈建议供应商在整个开发生命周期中执行持续的安全检查。对于有效的CI流程,构建自动化服务器和Vision API之间的集成。每次构建完成时,Vision都对其进行自动分析。完成Vision分析后,开发人员会收到一封电子邮件,包含分析结果完整报告的链接。

迄今为止,Vision分析引擎生成了900多个安全要求,这些要求仅在与特定分析的设备相关时才显示,以平衡和优先的方式简化实施。此外,Vision分析引擎会发现潜在漏洞,这些漏洞也包含在被分析设备的报告中。迄今为止,已在各种产品类型和通用代码库中发现了 160 多个零日漏洞。

注意:这些漏洞是最佳的方式向供应商披露的,并将在披露期结束,且有足够的时间修补设备后逐步共享。

2. 确保符合行业标准

万一发生安全事件,或者甚至只是为了更好的营销定位,如果供应商能够证明通过遵守领先的行业标准来考虑安全性,则情况会更好。标准化机构、监管机构和行业团体正在努力定义适当的网络安全设备的标准。然而,在许多情况下,这些标准很难遵循,因为这些标准不够详细。

Vision通过绘制出与每个标准相关的安全要求,帮助供应商遵守各种法规、行业标准和最佳实践,同时可以帮助D-Link遵守国际电工委员会(IEC)的要求。

3. 嵌入主动实时保护层

即使在设备投放市场之前在设备中正确实施了安全措施,新的威胁也会不断出现。按需缓解功能可以保护设备免受新威胁的侵害,这可以通过虹科Vdoo ERA嵌入式运行时微代理实现。这充当了额外的保护层,使攻击者很难利用漏洞或安全漏洞。

附录-虹科Vdoo安全性防护平台

虹科Vdoo是端到端的产品安全分析平台,在整个产品生命周期中自动化所以软件安全任务,确保所有安全问题得到优先处理、沟通和缓解。垂直无关的平台使各种行业的设备制造商和部署者能够跨多个业务线扩展其产品安全功能。虹科Vdoo的自动保护连接产品的方法使客户大大缩短了上市时间,减少了资源需求,增加了销售,降低了总体风险。

责任编辑:haq

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 物联网
    +关注

    关注

    2867

    文章

    41600

    浏览量

    358298
  • 路由器
    +关注

    关注

    22

    文章

    3495

    浏览量

    111331
  • 虹科电子
    +关注

    关注

    0

    文章

    542

    浏览量

    14050

原文标题:虹科方案 | 虹科Vdoo安全平台-D-Link路由器的安全漏洞

文章出处:【微信号:OPPOOIA,微信公众号:OPPOstory】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    iOS 17.4.1修复两安全漏洞,涉及多款iPhone和iPad

     据报道,iOS/iPadOS17.4.1主要解决了Google Project Zero团队成员Nick Galloway发现并报告的两大安全漏洞(CVE-2024-1580)。
    的头像 发表于 03-26 10:47 282次阅读

    如何让你的工业级路由器更加安全

    保障工业级路由器安全需采取多项措施,包括选择合适路由器、设置复杂密码、禁用不必要服务与端口、限制网络访问权限、及时更新固件与驱动程序以及安装专业安全软件。这些措施共同提高
    的头像 发表于 03-19 18:04 174次阅读

    如何让你的工业级路由器更加安全

    保障工业级路由器安全需采取多项措施,包括选择合适路由器、设置复杂密码、禁用不必要服务与端口、限制网络访问权限、及时更新固件与驱动程序以及安装专业安全软件。这些措施共同提高
    的头像 发表于 03-19 17:46 164次阅读

    高端路由器和低端路由器有哪些区别呢?

    高端路由器和低端路由器有哪些区别呢? 高端路由器和低端路由器是网络设备市场上常见的两种类型,它们在性能、功能、安全以及价格等方面存在着明显的
    的头像 发表于 12-27 16:27 348次阅读

    三频路由器是什么?三频路由器和双频路由器的区别

    三频路由器是指工作在2.4GHz、5.1GHz以及5.8GHz三个频段的路由器。这种路由器适合多种应用场景,包括: 1. 需要多个设备同时上网:如果家中上网人数多,上网设备多,推荐购买
    的头像 发表于 12-22 17:19 1149次阅读

    再获认可,聚铭网络入选国家信息安全漏洞库(CNNVD)技术支撑单位

    近日,国家信息安全漏洞库(CNNVD)公示2023年度新增技术支撑单位名单。经考核评定,聚铭网络正式入选并被授予《国家信息安全漏洞库(CNNVD)三级技术支撑单位证书》。     国家信息安全漏洞
    的头像 发表于 12-21 10:14 269次阅读
    再获认可,聚铭网络入选国家信息<b class='flag-5'>安全漏洞</b>库(CNNVD)技术支撑单位

    如何消除内存安全漏洞

    “MSL 可以消除内存安全漏洞。因此,过渡到 MSL 可能会大大降低投资于旨在减少这些漏洞或将其影响降至最低的活动的必要性。
    发表于 12-12 10:29 189次阅读
    如何消除内存<b class='flag-5'>安全漏洞</b>

    国密加密工业路由器 数据安全升级

    提高数据传输的安全性,确保信息的机密性。国密加密路由器的优势主要体现在以下几个方面:一、高级别加密保护,支持国密加密芯片和国密SM算法软加密,能够有效防止各类黑客攻
    的头像 发表于 11-29 14:07 194次阅读
    国密加密工业<b class='flag-5'>路由器</b> 数据<b class='flag-5'>安全</b>升级

    如何降低网络安全漏洞被利用的风险

    的领军企业——国联易安的产品市场专家给出了答案: 一是明白什么是网络安全漏洞。网络安全漏洞也称为脆弱性,是信息系统在需求、设计、实现、配置、运行等过程中,有意或无意产生的可被威胁利用的缺陷,这些缺陷存在于件
    的头像 发表于 09-13 15:37 651次阅读

    工业4G路由器购买的关键点是什么?

    工业4G路由器购买的关键点是什么?
    的头像 发表于 08-15 09:06 294次阅读

    AMD Zen2全家都有严重安全漏洞

    Google信息安全研究员Tavis Ormandy披露了他独立发现的存在于AMD Zen2架构产品中的一个严重安全漏洞“Zenbleed”(Zen在流血)。
    的头像 发表于 07-26 11:51 1440次阅读
    AMD Zen2全家都有严重<b class='flag-5'>安全漏洞</b>!

    路由器安全模式和安全设置步骤

      路由器对于网络来说,它是一种过渡性的工具,它对网络的使用也有着非常重要的作用。每个路由器都至少有两个端口和两个网络相连接,质量好的路由器会使用严格的安全机制来对自己进行保护,同时也
    发表于 05-09 14:39 8259次阅读

    路由器安全性低和开放的修护措施

      路由器对于网络来说,它是一种过渡性的工具,它对网络的使用也有着非常重要的作用。路由器漏洞主要分为密码破解漏洞、Web漏洞、后门
    发表于 05-09 14:32 2113次阅读

    路由器安全性的设置方法和使用事项

      实践表明,在应用无线网络光纤通信路由器期间,往往存在着一定的安全隐患问题,这些安全隐患问题影响着无线网络光纤通信路由器的应用质量与通信安全
    发表于 05-08 18:14 3113次阅读

    利用SDR发现射频安全漏洞

    在当今的无线和5G时代,公司和个人在其物联网资产上遇到越来越多的安全威胁。任何拥有低成本无线电设备的人都可以拦截无线射频信号,并使用开源软件进行解码,因此必须评估连接设计是否存在安全漏洞。这包括进行
    的头像 发表于 05-05 09:50 1979次阅读