0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

数万台大华设备现漏洞 密码暴露于ZoomEye物联网搜索引擎

电子工程师 来源:网络整理 作者:工程师曾暄茗 2018-09-01 16:06 次阅读

据外媒报道,数以万计大华设备的登陆密码被缓存在ZoomEye的搜索结果中,这意味着它们处于危险之中。ZoomEye是一个用于发现连接互联网设备的搜索引擎,也被称为物联网搜索引擎。

Ankit Anubhav是一家专门从事物联网安全的网络安全公司NewSky Security的首席研究员。他发现,这些密码适用于运行有老旧固件的大华DVR(数字视频录像机),该固件易受五年漏洞的影响。

该漏洞名为CVE-2013-6117,它是由Depth Security的安全研究者Jake Reynolds发现和披露的。

根据研究人员的博客文章,他解释了整个过程:攻击者可以在37777端口上的大华DVR启动原始TCP连接,以发送特殊的有效载荷。

一旦大华设备收到此有效负载,它将以DDNS凭证响应以访问设备和其他数据,这一切都是以明文形式进行响应。

自2013年以来,该漏洞就已经为人所知,并且被修补。但是,许多大华设备所有者未能更新其设备,甚至直到今天仍然在线部署运行过时固件的DVR。

但是,这听起来很糟糕,但事实或许会更严重。本周早些时候,Anubhav发现物联网搜索引擎ZoomEye已经以这种方式对大华设备进行索引。

Anubhav告诉Bleeping Computer,“事实上,黑客不需要利用此漏洞,因为当ZoomEye扫描端口37777时,它会传递这些特殊字节并以明文缓存输出,因此黑客只需要去ZoomEye,创建一个免费账户,并通过结果就能获取凭据。”

该搜索引擎的所有者称,“在ZoomEye中阻止数据并不能解决问题”,并且他并不打算删除这些数据。

NewSky研究人员表示,他从BrickerBot物联网恶意软件作者发布的帖子中了解到这一伎俩。该恶意软件是去年参与其中的一个恶意软件,它将不安全的设备打包,试图让它们脱机而不是添加到物联网僵尸网络。

Bleeping Computer进行了快速搜索,发现了令人担忧的易受攻击设备。例如,它们发现近15800个大华设备,密码为“admin”,超过14000个,密码为“123456”,超过600个,密码为“password”。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 物联网
    +关注

    关注

    2911

    文章

    44793

    浏览量

    374950
  • 大华
    +关注

    关注

    2

    文章

    66

    浏览量

    19180
收藏 人收藏

    评论

    相关推荐

    阿里国际推出全球首个B2B AI搜索引擎Accio

    近日,在欧洲科技峰会Web Summit上,阿里国际正式推出了全球首个B2B领域的AI搜索引擎——Accio。这一创新产品面向全球商家开放,标志着阿里国际正式入局当前备受瞩目的AI Search赛道。
    的头像 发表于 11-15 16:53 723次阅读

    Meta开发新搜索引擎,减少对谷歌和必应的依赖

    近日,Meta正在积极进军人工智能领域,并试图跟上OpenAI的发展步伐。为实现这一目标,Meta正在开发一款全新的搜索引擎,该搜索引擎具备网络爬虫功能,能够为用户提供有关时事的对话答案,而这些答案
    的头像 发表于 10-29 11:49 407次阅读

    月访问量超2亿,增速113%!360AI搜索成为全球增速最快的AI搜索引擎

    与传统搜索引擎不同,作为AI原生搜索引擎的360AI搜索基于公开网络、知识库、大模型三大支柱。借助首创的 CoE 技术架构,360AI搜索整合了国内主流的16家厂商51款大模型,支持用
    的头像 发表于 09-09 13:44 507次阅读
    月访问量超2亿,增速113%!360AI<b class='flag-5'>搜索</b>成为全球增速最快的AI<b class='flag-5'>搜索引擎</b>

    OpenAI推出SearchGPT原型,正式向Google搜索引擎发起挑战

    在人工智能领域的持续探索中,OpenAI 迈出了重大一步,发布了其最新的 SearchGPT 原型,直接瞄准了 Google 的核心业务——搜索引擎。这一举动不仅标志着 OpenAI 在技术上的又一次飞跃,也预示着搜索引擎市场即将迎来一场前所未有的变革。
    的头像 发表于 07-26 15:11 594次阅读

    微软计划在搜索引擎Bing中引入AI摘要功能

    近期,科技界传来新动向,微软紧随百度与谷歌的步伐,宣布计划在其搜索引擎Bing中引入先进的AI摘要功能,旨在为用户带来更加智能、丰富的搜索体验。
    的头像 发表于 07-26 14:23 483次阅读

    新火种AI|谷歌推出AI搜索引擎惹得出版商担忧!新闻流量的至暗时刻要来了吗?

    产生了一些思考:AI技术突飞猛进,已经出现了足够先进的AI引擎,在这种情况下,传统行业,特别是传统新闻行业是否会受到深远的冲击?它们的未来又将何去何从? 谷歌探索AI新领域,致力将AI模型Gemini融进全球搜索引擎。 根据财
    的头像 发表于 05-17 09:40 368次阅读
    新火种AI|谷歌推出AI<b class='flag-5'>搜索引擎</b>惹得出版商担忧!新闻流量的至暗时刻要来了吗?

    OpenAI否认将推出搜索产品或GPT-5

    此消息对致力将ChatGPT嵌入必应搜索引擎的微软或许有所积极影响。早期已有报导披露,该AI企业有意研发竞品以抗衡谷歌搜索引擎
    的头像 发表于 05-13 15:14 396次阅读

    OpenAI注册新域名,准备推出结合AI技术的搜索引擎挑战谷歌

    OpenAI最近注册了“search.chatgpt.com”域名,看起来是要推出一款新的搜索引擎
    的头像 发表于 05-08 10:41 483次阅读

    OpenAI或将推出ChatGPT搜索引擎

    据可靠消息透露,OpenAI正秘密研发一款以ChatGPT为基础的大型产品,其核心功能将是一款新型搜索引擎,旨在为用户提供更便捷的上网体验。
    的头像 发表于 05-08 10:19 520次阅读

    OpenAI或将在5月9日发布ChatGPT版搜索引擎

    OpenAI可能即将与谷歌展开正面竞争,推出基于ChatGPT的搜索引擎。根据Reddit网友的最新爆料,OpenAI有望在5月9日公布其全新的搜索产品。据悉,与这一新产品相对应的搜索网页search.chatgpt.com的域
    的头像 发表于 05-07 09:28 639次阅读

    润和软件与新财富联合发布金融AI对话式搜索引擎“金融搜一搜”产品

    3月29日,新财富投顾嘉年华活动中,江苏润和软件股份有限公司(以下简称“润和软件”)与深圳市新财富数字科技有限责任公司(以下简称“新财富”)联合发布了金融AI对话式搜索引擎——“金融搜一搜”产品,助力金融投资场景智能化升级。
    的头像 发表于 04-02 10:15 520次阅读
    润和软件与新财富联合发布金融AI对话式<b class='flag-5'>搜索引擎</b>“金融搜一搜”产品

    微软向Windows 10/11推送更新,建议将Bing设为Chrome默认搜索引擎

    微软通过提示窗口表示,只要将Bing设为Chrome浏览器的默认搜索引擎,即可免费享用ChatGPT-4,且每天可与Bing人工智能进行数百次的对话交流。
    的头像 发表于 03-15 14:32 1378次阅读

    Redis官方搜索引擎来了,性能炸裂!

    RediSearch 是一个 Redis 模块,为 Redis 提供查询、二级索引和全文搜索功能。
    的头像 发表于 02-21 10:01 2430次阅读
    Redis官方<b class='flag-5'>搜索引擎</b>来了,性能炸裂!

    生成式AI恐使搜索引擎衰退,预计2026年搜索量将下滑25%

    据市场分析机构Gartner报道,生成式AI对传统搜索引擎构成重大威胁,预计至2026年搜索量将降低25%。为此,企业需调整营销策略。
    的头像 发表于 02-20 10:04 728次阅读

    谷歌搜索引擎优化的各个方面和步骤

    谷歌搜索引擎是最受欢迎和广泛使用的搜索引擎之一,为了使你的网站在谷歌上更好地排名并提高曝光度,你可以采取一些谷歌搜索引擎优化的步骤。 使用关键字研究工具,如Google AdWords关键字规划工具
    的头像 发表于 01-25 10:29 918次阅读