0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

数万台大华设备现漏洞 密码暴露于ZoomEye物联网搜索引擎

电子工程师 来源:网络整理 作者:工程师曾暄茗 2018-09-01 16:06 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

据外媒报道,数以万计大华设备的登陆密码被缓存在ZoomEye的搜索结果中,这意味着它们处于危险之中。ZoomEye是一个用于发现连接互联网设备的搜索引擎,也被称为物联网搜索引擎。

Ankit Anubhav是一家专门从事物联网安全的网络安全公司NewSky Security的首席研究员。他发现,这些密码适用于运行有老旧固件的大华DVR(数字视频录像机),该固件易受五年漏洞的影响。

该漏洞名为CVE-2013-6117,它是由Depth Security的安全研究者Jake Reynolds发现和披露的。

根据研究人员的博客文章,他解释了整个过程:攻击者可以在37777端口上的大华DVR启动原始TCP连接,以发送特殊的有效载荷。

一旦大华设备收到此有效负载,它将以DDNS凭证响应以访问设备和其他数据,这一切都是以明文形式进行响应。

自2013年以来,该漏洞就已经为人所知,并且被修补。但是,许多大华设备所有者未能更新其设备,甚至直到今天仍然在线部署运行过时固件的DVR。

但是,这听起来很糟糕,但事实或许会更严重。本周早些时候,Anubhav发现物联网搜索引擎ZoomEye已经以这种方式对大华设备进行索引。

Anubhav告诉Bleeping Computer,“事实上,黑客不需要利用此漏洞,因为当ZoomEye扫描端口37777时,它会传递这些特殊字节并以明文缓存输出,因此黑客只需要去ZoomEye,创建一个免费账户,并通过结果就能获取凭据。”

该搜索引擎的所有者称,“在ZoomEye中阻止数据并不能解决问题”,并且他并不打算删除这些数据。

NewSky研究人员表示,他从BrickerBot物联网恶意软件作者发布的帖子中了解到这一伎俩。该恶意软件是去年参与其中的一个恶意软件,它将不安全的设备打包,试图让它们脱机而不是添加到物联网僵尸网络。

Bleeping Computer进行了快速搜索,发现了令人担忧的易受攻击设备。例如,它们发现近15800个大华设备,密码为“admin”,超过14000个,密码为“123456”,超过600个,密码为“password”。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 物联网
    +关注

    关注

    2950

    文章

    48116

    浏览量

    418232
  • 大华
    +关注

    关注

    2

    文章

    66

    浏览量

    19673
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    迈富时GEO服务:技术驱动AI搜索时代的企业增长新引擎

    导语: 随着DeepSeek、豆包、文心一言等生成式AI搜索引擎的快速普及,用户获取信息的方式正从传统"链接点击"转向"AI直接对话"。在这场深刻的信息检索范式变革中,企业如何让品牌内容被AI系统
    的头像 发表于 01-17 21:20 450次阅读

    5分钟了解SEO优化服务器对网站加载速度的影响

    一个为SEO优化过的服务器,能显著提升网站性能,从而在搜索引擎排名中占据有利位置。
    的头像 发表于 12-02 10:27 436次阅读

    固化烘箱联网数据中解决方案

    到MES系统实现集中管理。对此,数之能提供高效可靠的联网解决方案。 现场固化烘箱主要通过西门子PLC、达PLC等控制器进行控制,通过实现PLC数据采集到数之能数据中,随后通过MQ
    的头像 发表于 11-24 16:43 597次阅读
    固化烘箱<b class='flag-5'>物</b><b class='flag-5'>联网</b>数据中<b class='flag-5'>台</b>解决方案

    硬件加密引擎在保障数据安全方面有哪些优势呢?

    通过专用电路(如 AES、RSA 等算法的专用逻辑单元)实现加密运算,可并行处理数据流,避免软件加密依赖 CPU 通用计算资源的瓶颈。例如,在联网设备传输海量传感器数据时,硬件加密引擎
    发表于 11-17 06:47

    根据标题获取商品链接评论接口的技术实现

    ; B(搜索引擎API调用) B -- > C{链接匹配度验证} C -- >|匹配成功| D[获取商品ID] C -- >|匹配失败| E[人工干预校准] D -- > F
    的头像 发表于 10-20 16:03 798次阅读
    根据标题获取商品链接评论接口的技术实现

    学习联网怎么入门?

    景等。同时,学习联网的基本技术,如传感器技术、通信技术、云计算等,也是非常重要的。 其次,选择适合自己的学习方式也是入门学习联网的重要一步。学习
    发表于 10-14 10:34

    学习联网可以做什么工作?

    嵌入式软件和硬件,支持联网设备的功能实现。   数据分析师:负责从联网设备和传感器中获取和分
    发表于 10-11 16:40

    联网数据中联网网关有什么区别

    联网数据中联网网关在联网架构中扮演不同角色
    的头像 发表于 08-15 14:40 796次阅读

    IoT平台解决方案中,联网云平台有哪些核心功能?

    物理世界与数字世界的核心枢纽,是推动产业升级与创新的关键引擎。 一、设备管理与连接:万物接入的神经末梢 联网平台的核心功能始于高效、安全的
    的头像 发表于 08-06 16:22 1075次阅读

    联网数据中哪家好用?有什么推荐?

    联网蓬勃发展的当下,各类设备与传感器如繁星般密布,源源不断地产生海量数据。这些数据犹如一座蕴含巨大价值的宝藏,然而,如何对其进行有效的整合、管理与利用,成为众多企业面临的关键挑战。
    的头像 发表于 07-04 17:11 733次阅读

    联网蓝牙模块有哪些优势?

    的续航时间。这对于需要长时间运行的联网设备来说,是非常重要的一个优势。传输距离远:相较其他无线通信技术,蓝牙模块的传输距离较远,可以在100米以内的范围内实现稳定的通信。这使得其在
    发表于 06-28 21:49

    联网感知数据挖掘:赋能万物智联的核心引擎

    在数字化转型的浪潮中,联网技术正以感知层设备为触角、通信网络为血管、数据智能为大脑,构建起覆盖物理世界的数字孪生体系。中国联网产业规模预
    的头像 发表于 06-17 16:22 766次阅读

    联网的应用范围有哪些?

    联网,简单来说,就是“万物相连的互联网”。它以互联网为基石,将用户端延伸至物品与物品之间,实现信息的交换与通信。打个比方,你的智能手表能实
    发表于 06-16 16:01

    地平线余凯谈AI时代产品方法论

    联网时代,商业逻辑始终围绕“连接”与“理解人”展开。从搜索引擎、社交平台再到短视频应用,都在通过用户行为数据揣摩人类偏好,优化服务体验。
    的头像 发表于 06-03 11:44 1057次阅读