Defcon黑客大會披露華為路由器存在嚴重安全漏洞

2021-01-07 中文業界資訊站
上周日,有安全人員在Defcon展現了如何輕鬆地進入計算機網絡,這些網絡的路由器是由中國電子巨頭華為公司製造。

安全公司Recurity Labs的負責人費利克斯·林德納(Felix Lindner)是發現這些安全漏洞的兩位研究人員之一。

他說,這些安全漏洞包括一個會話劫持安全漏洞、一個堆溢出安全漏洞和一個堆棧溢出安全漏洞。這些安全漏洞是在華為AR18和AR29系列路由器中發現的。利用這些安全漏洞能夠在網際網路上控制這些設備。

  林德納稱,華為是世界上增長最迅速的網絡和電信設備提供商之一。全球一半的網際網路基礎設施都是華為生產的設備。

  這位研究人員過去曾分析了思科的網絡設備的安全性。他解釋說,他分析的華為設備的安全性是迄今為止「最糟糕的」。他說,這些設備肯定包含更多的安全漏洞。

  林德納與Recurity Labs的安全顧問格雷戈爾·科夫(Gregor Kopf)一起在Defcon會議上發表了講話。這兩位研究人員指出,在從固件的代碼到把格式數據寫成串(函數指令)的過程中有1萬多個調用。這個函數是以不安全而聞名的。

  丹·卡明斯基(Dan Kaminsky)在2008年因在全球DNS(域名系統)中發現一個重大安全漏洞而聞名並且以前曾為思科工作。卡明斯基稱:「這個材料是令人懷疑的。如果我從頭開始教某人如何編寫二進位安全漏洞,這些路由器可能是我展示這些安全漏洞的設備。」

  卡明斯基稱,林德納顯示的是我們學習了15年的安全的編寫代碼的做法,應該做的和不應該做的事情,這些一直沒有被華為的工程師採納。

  據華為的網站稱,AR系列路由器是企業應用的。AR18路由器是小企業和家庭企業使用的。

  Recurity Labs的研究人員在講話中特別指出,他們沒有測試華為的NE系列路由器等大型設備,因為他們得不到這種設備。這些設備是為電信數據通信網絡使用的。

  林德納和科夫還批評華為在安全問題方面缺少透明度。這些研究人員稱,華為沒有一個負責報告安全漏洞的安全聯絡人,沒有發布安全公告,在固件升級時沒有說明什麼瑕疵已經修復。

  林德納稱,如果我不知道與誰聯絡,我就不能告訴你你的安全漏洞。這種事情就發生了。他指的是公開披露這些安全漏洞。

  這些研究人員希望這將是對華為用戶的一個提醒。林德納稱,迫使一個公司製造更安全的產品的唯一途徑是讓用戶提出這個要求,就像過去在微軟、思科或蘋果發生的事情一樣。

  華為沒有回應要求發表評論的請求。

文/網界網

查看:Hackers Reveal Critical Vulnerabilities in Huawei Routers at Defcon

相關焦點

  • 27屆DEFCON黑客大會:4G熱點設備頻曝零日漏洞
    搞滲透測試的網絡安全廠商Pen Test Partners在上周舉行的DEFCON黑客大會上,披露了多個品牌的4G移動熱點設備的安全漏洞,同時指責這些設備製造商未來都會生產5G設備,但他們卻並不注重這些設備的安全性。
  • 三星再曝漏洞:可能受到黑客遠程監控
    素材源自TheHackNews最新研究報告稱:預裝在三星手機上的安卓應用軟體「查找我的手機」,存在一系列的安全漏洞,可能會讓遠程攻擊者跟蹤受害者的實時位置、監控電話和消息,甚至刪除手機上存儲的數據。漏洞報告葡萄牙的網絡安全服務提供商」Char49「在上周的defcon大會上透露了對三星的」查找手機「 安卓應用程式的調查結果。defcon大會:比肩blackhat的黑客大會,不過defcon主辦黑客比賽。
  • 黑客破解漏洞取得D-Link路由器操控權
    研究員發現,部分D-Link路由器存在多個漏洞,黑客利用這些漏洞可獲得其全部控制權,且目前尚無安全補丁發布。在Linksys路由器中也出現了嚴重安全漏洞。 波蘭西裡西亞工業大學( The SilesianUniversity of Technology)某研究小組發現了在D-Link路由器中存在的安全漏洞。
  • D-Link家用路由器被曝大量嚴重漏洞
    騰訊科技訊 據外媒報導,信息安全研究員皮埃爾·金(Pierre Kim)近期公開了D-Link(友訊)DIR 850L消費級無線路由器的10個嚴重漏洞。由於此前與D-Link溝通不暢,他此次沒有提前告知該公司漏洞的存在。  皮埃爾·金曾於今年2月告知D-Link 9個漏洞,但D-Link隨後只修復了其中一個漏洞。  此次公開的零日漏洞涉及多方面問題,例如缺乏對固件鏡像的適當保護機制,意味著黑客可以向目標設備註入包含後門的惡意拷貝,以及D-Link私有的mydlink雲協議中的漏洞。
  • [圖]Linksys旗下25款路由器被爆存在安全漏洞
    近日IOActive調查發現,Linksys旗下的25款路由器存在非常嚴重的安全隱患, 能夠讓第三方重啟、鎖定以及監聽敏感數據。
  • 路由器現新漏洞:黑客遠程劫持網絡連接
    近日,安全專家發現Inteno家用路由器中,可能存在一個安全漏洞。該漏洞會導致黑客可以遠程對家中的路由器遠程劫持和監控,並且將路由器的固件改造成黑客自製的版本,從而完全接管家中聯網的設備。一旦這個漏洞被利用,用戶通過自己家中的設備上網,將會跳轉到黑客設置好的釣魚網站,自己的個人隱私、社交網絡帳號和網銀信息等都有被竊取的風險。
  • 家用路由器WiFi設置如果存在這些漏洞,黑客分分鐘轉走你的錢
    網絡時代,每家每戶家裡都有個用來上網的路由器,路由器和WiFi的出現給我們帶來了很多的便利,但在帶來便利的同時,也帶來了潛在的安全隱患,國內家用路由器其實存在重大安全隱患。報導稱,多家廠商的路由器產品存在「後門」漏洞,目前我國5%的路由器就已經被黑客成功地控制,因為路由器被黑而中招的網民,保守估計也達到了2000餘萬人。
  • 谷歌發現高通晶片存在嚴重的安全漏洞
    谷歌這次發現了高通產品中技術市場的又一重大安全漏洞。該公司名為「零項目」的安全計劃已經暴露了高通公司Adreno GPU中的一個危險漏洞,該漏洞已經由製造商修復。快速解決問題對於Google也是個好消息。由於該漏洞存在於Snapdragon晶片中,因此數百萬的Android手機容易受到此問題的影響。
  • 知名路由器公司Netgear 79款路由器驚現大量安全漏洞,設備可被劫持!
    然而根據7月份安全漏洞調查顯示,NETGEAR多達79款路由器存在大量安全漏洞。以下是漏洞詳情:httpd服務漏洞該漏洞存在於Netgear路由器的httpd服務中,問題出在把用戶輸入的資料複製到僅能容納固定長度的緩衝區前,未能正確驗證資料長度,造成緩衝區溢出,而讓黑客得以執行任意程序,從而接管設備。
  • D-Link/華碩/網件路由器用戶遭殃:存在安全大漏洞
    四年前的漏洞,現在才被公開,且危害力還這麼大....DefenseCode的安全人員,早在2013年的時候就發現了一個路由器的大漏洞,Cisco Linksys路由器默認安裝下存在一個遠程root訪問漏洞,不過隨後發現,這個漏來實際上存在於Broadcom的UPnP中。
  • 安全設置讓你的路由器ACL形同虛設
    大家都知道通過在路由器或交換機上設置訪問控制列表ACL,可以在一定程度上起到提高安全,防範黑客與病毒攻擊的效果,筆者所在公司也一直在使用這個方法。然而,筆者卻在實際工作中發現了一個影響安全的問題,如果對路由器的默認設置不注意的話,很可能會讓強大的ACL列表失效,就好比二戰的馬其諾防線一樣,病毒與黑客可以非常輕鬆地繞道攻擊內網計算機。安全分析:有過路由器配置經驗的讀者應該知道網絡管理員經常通過在路由器或交換機上設置訪問控制列表來完成防範病毒和黑客的作用。
  • 黑天黑地黑國際,黑帽大會這 20 個黑客演講依然很燃
    為了在 2005 年大會上演講,研究人員 Mike Lynn 甚至選擇放棄自己在網際網路安全系統公司(ISS)的工作,而這次演講他曝出了思科公司路由器網絡作業系統(IOS)中的一個漏洞。ISS 趕緊給思科報告了漏洞,雖然在大會前思科就進行了封堵,但一些反應緩慢的公司還是處在危險之中。其實這個漏洞並不是最精彩的,各大公司阻止 Lynn 公布這個漏洞才更精彩。思科給了黑帽大會壓力,希望它們取消 Lynn 的演講,但最終 Lynn 還是拿到了演講的機會。在當時,公開披露某公司的漏洞可不太尋常。
  • BBSGood論壇存在嚴重安全漏洞
    首頁 > 傳媒 > 關鍵詞 > BCT最新資訊 > 正文 BBSGood論壇存在嚴重安全漏洞
  • 網友曝光路由器安全漏洞 5分鐘控制用戶微博
    360網絡安全工程師安揚認為,路由器是所有上網流量的關卡,路由器被黑客控制,意味著與網絡相關的所有應用都可能被黑客劫持,包括加密傳輸的數據也不再安全,這屬於路由器本身的安全問題。  他表示,路由器能被破解,最主要的原因在於部分路由器廠商對路由器安全問題的重視程度不足,路由器存在安全漏洞,廠商也未積極修復,另一方面,路由器的設置操作對普通網民來說過於複雜,導致用戶難以進行必要的安全設置,帶來極大安全隱患。
  • 黑客 被黑的最慘的職業之一 Defcon大會的意義
    今天剛剛起床,小編就看見了一則振奮人心的科技新聞——全球安全領域頂級會議Defcon聯袂百度安全在京宣布,將於今年5月份在北京舉辦Defcon大會。 前言:DefCon黑客大會是黑客們結識朋友以及展示實力的一個國際平臺,在國際上十分具有影響力。這條消息雖然在小編心裡是正面積極的,但是我相信還是會有一部分對網絡安全不夠了解的朋友對這則新聞的重要性不夠了解。那麼下面小編就利用這個新聞的熱度和大家聊聊那些關於黑客與網絡安全的話題。
  • 全球頂級黑客大會DEFCON 攜手百度安全落地中國
    被譽為黑客奧斯卡的全球安全領域頂級黑客大會,即將走出拉斯維加斯,來到WuLi大中國的北京啦。2月12日,DEFCON與百度安全在北京召開籤約發布會,DEFCON創始人Jeff Moss與 百度安全事業部總經理馬傑共同宣布,全球網絡安全盛會DEFCON 計劃將于于今年5月正式登陸中國。並與百度安全聯合主辦2018首屆Defcon-China安全行業國際峰會。這場黑客大會高端到什麼程度?
  • 中國最小的黑客,13歲發現教育網站漏洞,受邀參加網際網路安全大會
    真正讓人們對汪正揚刮目相看的事情,源自於一個網站漏洞的意外發現。2014年,一次偶然的機會,讓正在學習計算機的汪正揚,發現了一個教育網站的巨大漏洞,原本2500元的商品竟然只要1元就能買到,這個漏洞任誰來看都關乎切實利益。
  • 黑客揪出蘋果iOS重大漏洞
    黑客揪出蘋果iOS重大漏洞 王昱 發表於 2020-12-04 13:33:44 來自谷歌信息安全團隊Project Zero的研究人員伊恩·比爾(Ian Beer
  • 福特、大眾暢銷車曝安全漏洞,黑客可竊取隱私、操控車輛
    福特、大眾暢銷車曝安全漏洞,黑客可竊取隱私、操控車輛 近日,一份來自英國消費者協會雜誌《Which?》調查報告發現,福特和大眾的兩款暢銷車存在嚴重安全漏洞,黑客可利用該漏洞發動攻擊,竊取車主的個人隱私信息,甚至是操控車輛。
  • 以色列安全公司發現AMD晶片中存在13個安全漏洞
    據相關研究人員表示,最近一段時間,AMD公司生產的晶片出現了嚴重安全漏洞。數百萬臺設備上的高度加密處理器,存在著敏感數據遭到攻擊的風險。其中,尤其令人擔憂的是,據說新出現的這些安全漏洞,主要出現在了處理器中專門保證運行安全的組成部分當中。也就是說,它們出現在了設備中專門儲存密碼和加密鑰匙等高度敏感數據的地方。