Tak umiera Internet Rzeczy? Miliony urządzeń lepiej odłączyć od Internetu

Właściwie możemy ogłosić koniec Internetu Rzeczy. MilionyRzeczy należy jak najszybciej od Internetu bowiem odłączyć, wprzeciwnym razie staną się jedynie końcówkami botnetu, przejętymiza pomocą banalnie prostego exploita. Badacze z australijskiej firmyElttam pokazali właśnie, jak łatwo jest zdalnie uruchomić kod nawebserwerze GoAhead, używanym w setkach milionów urządzeńwbudowanych produkowanych przez dziesiątki firm. Wśród nich sądrukarki, routery, switche, centralki telefoniczne, bramki Wi-Fi,kamerki, czujniki meteorologiczne, a nawet sprzęt wojskowy.Myślicie, że ktoś to teraz wszystko załata?

Obraz

Na lukę CVE-2017-17562 podatne są wszystkie wersje serweraGoAhead od przynajmniej 2.5.0 do 3.6.5. Chińska wyszukiwarka ZoomEyepokazuje, że w Internecie może być nawet kilka milionów urządzeń,które można zaatakować za pomocą exploitu, umożliwiającegozdalne wykonanie kodu. Jako że mamy do czynienia ze sprzętem bezzaawansowanych mechanizmów zarządzania uprawnieniami, będzie tozwykle uruchomienie z uprawnieniami administracyjnymi.

Podatność tkwi wfunkcji cgiHandler, która przyjmuje bez zastrzeżeń praktyczniewszystkie przesłane do niej parametry, co pozwala napastnikowiprzejąć kontrolę nad środowiskiem uruchomieniowym nowego procesuCGI. W efekcie możliwe się np. załadowanie własnej biblioteki dopliku uruchomieniowego webserwera, wykorzystując mechanizmpreloadingu (LD_PRELOAD) dynamicznego linkera.

Taką właśnie uzłośliwioną bibliotekę ładuje przygotowanyprzez australijskich badaczy exploit, udostępniony na architekturyARM, MIPS i x86/x86-64. Znajdziemy go na GitHubie,Cóż, teraz pozostaje jedynie zapoznać się z dokumentacjąGoAhead, gdzie na stronie poświęconej bezpieczeństwu możemyprzeczytać,ze zabezpieczenie aplikacji dostępnych przez Internet nie jesttrywialnym zadaniem.

Będąc pewni, że nie jest, czekamy na botnety z Internetu Rzeczyo rzędy wielkości większe od dotychczas spotykanych.

Źródło artykułu: www.dobreprogramy.pl
Wybrane dla Ciebie
ChatGPT ma dużą awarię. Użytkownicy zgłaszają liczne problemy
ChatGPT ma dużą awarię. Użytkownicy zgłaszają liczne problemy
CERT Polska ostrzega przed fałszywymi powiadomieniami KSeF
CERT Polska ostrzega przed fałszywymi powiadomieniami KSeF
Problem z Blikiem i kartami Visa. Od rana usterka płatności (aktualizacja)
Problem z Blikiem i kartami Visa. Od rana usterka płatności (aktualizacja)
Awaryjne aktualizacje dla Windows Server. Rozwiązują usterki
Awaryjne aktualizacje dla Windows Server. Rozwiązują usterki
Zastrzegasz PESEL? Są dwa wyjątki
Zastrzegasz PESEL? Są dwa wyjątki
Możesz stracić fanpage. Wyjątkowo autentyczny atak
Możesz stracić fanpage. Wyjątkowo autentyczny atak
Fałszywy SMS. Oszuści podszywają się pod ZUS
Fałszywy SMS. Oszuści podszywają się pod ZUS
Żabka stworzy kartę płatniczą. Wybrała dużego partnera
Żabka stworzy kartę płatniczą. Wybrała dużego partnera
PKO Bank Polski wydał komunikat. Uważaj, kto dzwoni
PKO Bank Polski wydał komunikat. Uważaj, kto dzwoni
Nowości w mObywatelu. Dodano trzy funkcje
Nowości w mObywatelu. Dodano trzy funkcje
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Ważny komunikat Alior Banku. Dotyczy wszystkich klientów
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
Uznański-Wiśniewski: To AI wybiera, co warto przesłać z orbity
ZATRZYMAJ SIĘ NA CHWILĘ… TE ARTYKUŁY WARTO PRZECZYTAĆ 👀