0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

数万台大华设备现漏洞 密码暴露于ZoomEye物联网搜索引擎

电子工程师 来源:网络整理 作者:工程师曾暄茗 2018-09-01 16:06 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

据外媒报道,数以万计大华设备的登陆密码被缓存在ZoomEye的搜索结果中,这意味着它们处于危险之中。ZoomEye是一个用于发现连接互联网设备的搜索引擎,也被称为物联网搜索引擎。

Ankit Anubhav是一家专门从事物联网安全的网络安全公司NewSky Security的首席研究员。他发现,这些密码适用于运行有老旧固件的大华DVR(数字视频录像机),该固件易受五年漏洞的影响。

该漏洞名为CVE-2013-6117,它是由Depth Security的安全研究者Jake Reynolds发现和披露的。

根据研究人员的博客文章,他解释了整个过程:攻击者可以在37777端口上的大华DVR启动原始TCP连接,以发送特殊的有效载荷。

一旦大华设备收到此有效负载,它将以DDNS凭证响应以访问设备和其他数据,这一切都是以明文形式进行响应。

自2013年以来,该漏洞就已经为人所知,并且被修补。但是,许多大华设备所有者未能更新其设备,甚至直到今天仍然在线部署运行过时固件的DVR。

但是,这听起来很糟糕,但事实或许会更严重。本周早些时候,Anubhav发现物联网搜索引擎ZoomEye已经以这种方式对大华设备进行索引。

Anubhav告诉Bleeping Computer,“事实上,黑客不需要利用此漏洞,因为当ZoomEye扫描端口37777时,它会传递这些特殊字节并以明文缓存输出,因此黑客只需要去ZoomEye,创建一个免费账户,并通过结果就能获取凭据。”

该搜索引擎的所有者称,“在ZoomEye中阻止数据并不能解决问题”,并且他并不打算删除这些数据。

NewSky研究人员表示,他从BrickerBot物联网恶意软件作者发布的帖子中了解到这一伎俩。该恶意软件是去年参与其中的一个恶意软件,它将不安全的设备打包,试图让它们脱机而不是添加到物联网僵尸网络。

Bleeping Computer进行了快速搜索,发现了令人担忧的易受攻击设备。例如,它们发现近15800个大华设备,密码为“admin”,超过14000个,密码为“123456”,超过600个,密码为“password”。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 物联网
    +关注

    关注

    2939

    文章

    47332

    浏览量

    408064
  • 大华
    +关注

    关注

    2

    文章

    66

    浏览量

    19581
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    5分钟了解SEO优化服务器对网站加载速度的影响

    一个为SEO优化过的服务器,能显著提升网站性能,从而在搜索引擎排名中占据有利位置。
    的头像 发表于 12-02 10:27 122次阅读

    硬件加密引擎在保障数据安全方面有哪些优势呢?

    通过专用电路(如 AES、RSA 等算法的专用逻辑单元)实现加密运算,可并行处理数据流,避免软件加密依赖 CPU 通用计算资源的瓶颈。例如,在联网设备传输海量传感器数据时,硬件加密引擎
    发表于 11-17 06:47

    学习联网怎么入门?

    景等。同时,学习联网的基本技术,如传感器技术、通信技术、云计算等,也是非常重要的。 其次,选择适合自己的学习方式也是入门学习联网的重要一步。学习
    发表于 10-14 10:34

    联网感知数据挖掘:赋能万物智联的核心引擎

    在数字化转型的浪潮中,联网技术正以感知层设备为触角、通信网络为血管、数据智能为大脑,构建起覆盖物理世界的数字孪生体系。中国联网产业规模预
    的头像 发表于 06-17 16:22 496次阅读

    联网的应用范围有哪些?

    联网,简单来说,就是“万物相连的互联网”。它以互联网为基石,将用户端延伸至物品与物品之间,实现信息的交换与通信。打个比方,你的智能手表能实
    发表于 06-16 16:01

    地平线余凯谈AI时代产品方法论

    联网时代,商业逻辑始终围绕“连接”与“理解人”展开。从搜索引擎、社交平台再到短视频应用,都在通过用户行为数据揣摩人类偏好,优化服务体验。
    的头像 发表于 06-03 11:44 732次阅读

    工业联网:驱动工业变革的新引擎

    工业联网:驱动工业变革的新引擎
    的头像 发表于 03-19 09:57 629次阅读

    联网数据中可以接入哪些设备

    联网数据中可以接入的设备种类非常广泛,涵盖了从简单的传感器到复杂的智能设备。以下是
    的头像 发表于 02-24 11:07 699次阅读

    国产之光!中达瑞和获DEEPSEEK认证:国产光谱相机领导品牌

    2025年,AI行业极度火爆,Deepseek几乎成为全球的焦点,它是一款基于人工智能技术的新一代搜索引擎,专注为用户提供更精准、更智能的搜索体验。与传统的搜索引擎不同,DeepSe
    的头像 发表于 02-17 11:01 665次阅读

    微软面临法国反垄断机构调查

    据媒体报道,微软目前正在接受法国反垄断机构的深入调查。此次调查的核心关注点在于,微软是否在搜索引擎联盟市场中滥用其市场支配地位。 知情人士透露,法国监管机构正在仔细评估微软的行为,特别是其是否向那些
    的头像 发表于 02-11 10:57 887次阅读

    OpenAI免费开放ChatGPT搜索功能

    近日,OpenAI宣布了一项重大决策:向所有用户免费开放ChatGPT搜索功能。这一举措无疑将为用户带来更加高效、智能的搜索体验。 与谷歌等传统搜索引擎的收录模式相比,ChatGPT搜索
    的头像 发表于 02-06 14:35 812次阅读

    LZO Data Compression,高性能LZO无损数据压缩加速器介绍,FPGA&ASIC

    无损数据压缩2.可配置的数据块分段和搜索窗口大小[8KB,16KB,32KB]3.可配置的并行处理等级[搜索引擎的数量,1~32]4.可配置的字典深度[8K,16KB],字典RAM类型[BRAM
    发表于 01-24 23:53

    javascript:void(0) 是否影响SEO优化

    使用 javascript:void(0) 确实可能对SEO优化产生负面影响 。以下是关于 javascript:void(0) 对SEO影响的具体分析: 搜索引擎爬虫的理解问题 搜索引擎爬虫(如
    的头像 发表于 12-31 16:08 984次阅读

    HTTP 协议对于SEO优化的影响

    搜索引擎优化(SEO)是提高网站在搜索引擎中的可见性和排名的过程。HTTP协议作为互联网通信的基础,对SEO有着深远的影响。 1. HTTP状态码 HTTP状态码是服务器响应客户端请求的结果。这些
    的头像 发表于 12-30 09:29 985次阅读

    苹果为谷歌支付数十亿美元辩护,参与搜索案反垄断审判

    亿美元。 在周一华盛顿提交的法庭文件中,苹果的律师明确表示,公司不能依赖谷歌来维护这一协议。他们强调,无论谷歌是否继续支付这笔费用,苹果都没有打算建立自己的搜索引擎来与谷歌竞争。这一立场表明,苹果认为其与谷歌之间的合
    的头像 发表于 12-26 10:41 717次阅读