0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

路由器的三个关键安全漏洞

hAR7_OPPOOIA 来源:广州虹科电子科技有限公 作者:广州虹科电子科技 2021-08-11 15:38 次阅读

美国联邦贸易委员会 (FTC)起诉D-Link,因为其路由器和摄像头的安全性不足,将消费者最敏感的个人数据置于危险之中。D-Link因发布缺乏基本安全措施的产品以及在这些产品中发现安全问题时响应迟缓而受到批评。

关于此主题的最新更新表明,D-Link已同意进行近10年的安全审计以解决FTC诉讼,同时进行必要的安全增强以保护用户数据。FTC消费者保护局局长Andrew Smith表示:“连接设备的制造商和销售商应该意识到,FTC将要求D-Link对将用户数据暴露于泄露风险的故障负责。”

技术概述

虹科Vdoo的安全研究团队不断对来自安全和安保领域的行业领先物联网产品进行广泛的研究,包括网络设备和路由器。继最近FTC对D-Link产品的诉讼更新后,虹科Vdoo安全研究团队使用Vdoo的自动化安全和分析解决方案Vision自动分析各种网络设备。结果表明大多数连接的嵌入式设备都没有得到很好的保护。由此可见D-Link很可能不是唯一未能实施安全最佳实践的制造商。

分析是通过路由器的固件二进制文件完成的。每个路由器的分析结果都显示在详细报告中。这些报告揭示了一些潜在的零日漏洞和许多与所分析设备相关的关键安全问题。下面介绍了其中三个关键安全问题。

Vision 发现的主要威胁

READ

以下是在分析的路由器中发现的三个关键安全问题。每个问题都由一个安全要求解决,该要求解释了发现的安全问题,详述了此类问题的含义,以及供应商应采取哪些措施来降低风险。

HONGKE

1.在没有关键安全标志的情况下编译了多个二进制文件。

2.私钥存储在设备上。

3.正在CGI脚本中执行Shell命令。

安全问题的影响

READ

安全要求的不充分实施可能会增加远程攻击者成功利用设备或嗅探敏感数据的概率。成功攻击后,攻击者可以:完全控制设备-更改设备配置-访问用户的浏览历史记录和传输的数据-安装恶意软件以将设备添加到僵尸网络,这可能允许攻击者执行其他操作恶意任务,例如DDoS攻击和加密货币挖掘-将设备用作网络的渗透点(执行横向移动)-操纵传输的数据以执行可能允许攻击者获取用户名、密码和信用等敏感信息的网络钓鱼攻击卡详细信息。

给设备制造商的建议

在开发阶段实施安全

安全问题不能只是事后考虑,因为这可能会导致付出高昂的代价,例如上市时间延迟或冗余设计更改。如果完全忽视,可能会导致诉讼和声誉受损,就像 D-Link的情况一样。

强烈建议供应商在整个开发生命周期中执行持续的安全检查。对于有效的CI流程,构建自动化服务器和Vision API之间的集成。每次构建完成时,Vision都对其进行自动分析。完成Vision分析后,开发人员会收到一封电子邮件,包含分析结果完整报告的链接。

迄今为止,Vision分析引擎生成了900多个安全要求,这些要求仅在与特定分析的设备相关时才显示,以平衡和优先的方式简化实施。此外,Vision分析引擎会发现潜在漏洞,这些漏洞也包含在被分析设备的报告中。迄今为止,已在各种产品类型和通用代码库中发现了 160 多个零日漏洞。

注意:这些漏洞是最佳的方式向供应商披露的,并将在披露期结束,且有足够的时间修补设备后逐步共享。

2. 确保符合行业标准

万一发生安全事件,或者甚至只是为了更好的营销定位,如果供应商能够证明通过遵守领先的行业标准来考虑安全性,则情况会更好。标准化机构、监管机构和行业团体正在努力定义适当的网络安全设备的标准。然而,在许多情况下,这些标准很难遵循,因为这些标准不够详细。

Vision通过绘制出与每个标准相关的安全要求,帮助供应商遵守各种法规、行业标准和最佳实践,同时可以帮助D-Link遵守国际电工委员会(IEC)的要求。

3. 嵌入主动实时保护层

即使在设备投放市场之前在设备中正确实施了安全措施,新的威胁也会不断出现。按需缓解功能可以保护设备免受新威胁的侵害,这可以通过虹科Vdoo ERA嵌入式运行时微代理实现。这充当了额外的保护层,使攻击者很难利用漏洞或安全漏洞。

附录-虹科Vdoo安全性防护平台

虹科Vdoo是端到端的产品安全分析平台,在整个产品生命周期中自动化所以软件安全任务,确保所有安全问题得到优先处理、沟通和缓解。垂直无关的平台使各种行业的设备制造商和部署者能够跨多个业务线扩展其产品安全功能。虹科Vdoo的自动保护连接产品的方法使客户大大缩短了上市时间,减少了资源需求,增加了销售,降低了总体风险。

责任编辑:haq

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 物联网
    +关注

    关注

    2903

    文章

    44243

    浏览量

    371039
  • 路由器
    +关注

    关注

    22

    文章

    3705

    浏览量

    113516
  • 虹科电子
    +关注

    关注

    0

    文章

    593

    浏览量

    14259

原文标题:虹科方案 | 虹科Vdoo安全平台-D-Link路由器的安全漏洞

文章出处:【微信号:OPPOOIA,微信公众号:OPPOstory】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    物联网系统的安全漏洞分析

    随着物联网技术的快速发展,越来越多的设备被连接到互联网上,从智能家居、智能城市到工业自动化,物联网的应用范围不断扩大。然而,随着物联网设备的增多,安全问题也日益凸显。 一、物联网系统安全漏洞的成因
    的头像 发表于 10-29 13:37 275次阅读

    如何加装第二路由器

    加装第二路由器可以扩展你的无线网络覆盖范围,提高网络速度,或者为特定区域提供更稳定的连接。以下是加装第二路由器的步骤,以及一些注意事项: 1. 选择合适的
    的头像 发表于 10-18 09:19 347次阅读

    工业路由器安全问题及应对策略

    工业路由器在工业自动化、物联网、智能制造等领域的应用越来越广泛。然而,由于工业路由器在生产环境中使用,其安全问题也日益凸显。本文将从多个角度探讨工业路由器
    的头像 发表于 04-08 14:22 388次阅读

    如何让你的工业级路由器更加安全

    保障工业级路由器安全需采取多项措施,包括选择合适路由器、设置复杂密码、禁用不必要服务与端口、限制网络访问权限、及时更新固件与驱动程序以及安装专业安全软件。这些措施共同提高
    的头像 发表于 03-19 18:04 397次阅读

    如何让你的工业级路由器更加安全

    保障工业级路由器安全需采取多项措施,包括选择合适路由器、设置复杂密码、禁用不必要服务与端口、限制网络访问权限、及时更新固件与驱动程序以及安装专业安全软件。这些措施共同提高
    的头像 发表于 03-19 17:46 370次阅读

    为什么要桥接无线路由器?如何通过网线将两路由器进行桥接?

    为什么要桥接无线路由器?如何通过网线将两路由器进行桥接?两台路由器有线桥接的两种方法  为什么要桥接无线路由器? 无线
    的头像 发表于 02-04 14:07 2600次阅读

    千兆路由器和百兆路由器的区别 万兆路由器有什么好处?

    千兆路由器和百兆路由器的主要区别在于它们的传输速率和端口速率。千兆路由器的传输速率可以达到1000Mbps,而百兆路由器的传输速率仅为100Mbps。
    的头像 发表于 01-29 11:24 2068次阅读

    路由器是干什么用的 路由器怎样桥接另一路由器

    路由器是一网络设备,用于将数据包从一网络传输到另一网络。它通过控制数据包的路径来实现互联网上多个网络之间的通信。路由器在家庭、办公室和
    的头像 发表于 01-19 17:12 1361次阅读

    苹果承认GPU存在安全漏洞

    苹果公司近日确认,部分设备中的图形处理存在名为“LeftoverLocals”的安全漏洞。这一漏洞可能影响由苹果、高通、AMD和Imagination制造的多种图形处理。根据报告,
    的头像 发表于 01-18 14:26 633次阅读

    智能路由器和普通路由器的区别

    智能路由器和普通路由器是基于不同的技术原理和功能设计的网络设备,它们在性能、功能和用户体验等方面存在着明显的区别。下面将详细介绍智能路由器和普通路由器的区别。 一、技术原理: 智能
    的头像 发表于 12-26 14:26 1364次阅读

    路由器是什么?路由器和双频路由器的区别

    路由器是指工作在2.4GHz、5.1GHz以及5.8GHz三个频段的路由器。这种路由器适合多种应用场景,包括: 1. 需要多个设备同时上
    的头像 发表于 12-22 17:19 2003次阅读

    再获认可,聚铭网络入选国家信息安全漏洞库(CNNVD)技术支撑单位

    近日,国家信息安全漏洞库(CNNVD)公示2023年度新增技术支撑单位名单。经考核评定,聚铭网络正式入选并被授予《国家信息安全漏洞库(CNNVD)级技术支撑单位证书》。     国家信息安全
    的头像 发表于 12-21 10:14 598次阅读
    再获认可,聚铭网络入选国家信息<b class='flag-5'>安全漏洞</b>库(CNNVD)技术支撑单位

    工业级路由器如何网络过滤

    ,帮助读者全面了解工业级路由器如何实现网络过滤。 一、网络过滤的基本原理 网络过滤是指通过对网络数据包进行检查、过滤和控制,来限制或阻止某些特定类型的网络流量。工业级路由器的网络过滤主要基于以下三个原则:内容过
    的头像 发表于 12-19 14:34 734次阅读

    如何消除内存安全漏洞

    “MSL 可以消除内存安全漏洞。因此,过渡到 MSL 可能会大大降低投资于旨在减少这些漏洞或将其影响降至最低的活动的必要性。
    发表于 12-12 10:29 711次阅读
    如何消除内存<b class='flag-5'>安全漏洞</b>

    国密加密工业路由器 数据安全升级

    提高数据传输的安全性,确保信息的机密性。国密加密路由器的优势主要体现在以下几个方面:一、高级别加密保护,支持国密加密芯片和国密SM算法软加密,能够有效防止各类黑客攻
    的头像 发表于 11-29 14:07 496次阅读
    国密加密工业<b class='flag-5'>路由器</b> 数据<b class='flag-5'>安全</b>升级