雖然這篇關閉upnp鄉民發文沒有被收入到精華區:在關閉upnp這個話題中,我們另外找到其它相關的精選爆讚文章
在 關閉upnp產品中有3篇Facebook貼文,粉絲數超過3,992的網紅台灣物聯網實驗室 IOT Labs,也在其Facebook貼文中提到, UPnP協定漏洞波及數十億連網裝置,可造成DDoS攻擊 文/林妍溱 | 2020-06-15發表 安全研究人員Yunus Çadirci發現IoT裝置仰賴的UPnP協定存在安全漏洞,可讓駭客用來掃瞄網路、竊密,或是以物聯網用來助長分散式阻斷服務攻擊(DDoS)。 安全研究人員發現IoT裝置仰賴...
關閉upnp 在 台灣物聯網實驗室 IOT Labs Facebook 的最佳解答
UPnP協定漏洞波及數十億連網裝置,可造成DDoS攻擊
文/林妍溱 | 2020-06-15發表
安全研究人員Yunus Çadirci發現IoT裝置仰賴的UPnP協定存在安全漏洞,可讓駭客用來掃瞄網路、竊密,或是以物聯網用來助長分散式阻斷服務攻擊(DDoS)。
安全研究人員發現IoT裝置仰賴的UPnP協定存在安全漏洞,可讓駭客用來掃瞄網路、竊密,或是以物聯網用來助長分散式阻斷服務攻擊(DDoS)。
編號CVE-2020-12695的漏洞是由土耳其研究人員 Yunus Çadirci發現,和UPnP協定有關。UPnP跑在UDP port 1900埠及TCP埠,用於物聯網裝置尋找與控制的區域網路(LAN)上其他鄰近裝置的網路協定。但是UPnP協定是為受信賴的LAN裝置而設計,因此缺少流量驗證機制,不良預設可能給遠端攻擊者下手的機會。
研究人員發現UPnP SUBSCRIBE功能中的Callback header值可能被攻擊者操控,而造成了類似伺服器端的請求偽造(Server-Side Request Forgery,SSRF)漏洞,又被稱為CallStranger。CallStranger可被用來造成多種攻擊,像是繞過資料洩露防護(DLP)及網路安全裝置,引發資訊外洩、從連上網際網路的UPnP裝置掃瞄LAN網路的傳輸埠,或是以這些UPnP裝置為基地造成進一步、規模更大的反射式TCP DDoS攻擊。講得明白點,就是這些家用或企業產品,可能被用來發動DDoS攻擊。
Çadirci指出,全球數十億連網產品,包括路由器、電腦、印表機、遊戲機、TV、IP攝影機甚至對講機等,都受CallStranger漏洞影響。
研究人員發現本漏洞後,於去年12月首度聯絡標準制訂組織開放連網協定(Open Connectivity Foundation,OCF),後者今年4月才釋出新版規格,而且由於這是存在於UPnP本身的漏洞,相關廠商也花了好一段時間來修補。
ISP和DSL/纜線路由器廠商應檢查其產品的UPnP協定,廠商應升級新版規格以修補SUBSCRIBE功能。ISP則可以關閉由外部網路的UPnP Control & Eventing傳輸埠。企業用戶應在裝置廠商升級前,實施網路深度防禦措施。至於一般家用戶,研究人員表示不需關閉UPnP,只是要確保UPnP裝置沒有曝露在網際網路上。
這不是UPnP第一次傳出漏洞問題。2018年安全廠商Imperva發現UPnP協定的UPnProxy漏洞,可能讓駭客用來發動進階持續性滲透(APT)攻擊或是分散式阻斷服務攻擊(DDoS)。
附圖:物聯網裝置仰賴的UPnP協定含有安全漏洞,可讓駭客用來掃瞄網路、竊密,或是發動分散式阻斷服務攻擊
資料來源:https://www.ithome.com.tw/news/138230?fbclid=IwAR1ZNq-yOjBkyPumZJ7P3AdtAml5iFHdFzvRmPADgA2wr1Uc7qZpbRazLgM
關閉upnp 在 iThome Security Facebook 的精選貼文
新的殭屍網路成形,該惡意程式鎖定設備的已知漏洞(2013年被發現BroadCom UPnP漏洞)進行感染
已有超過10萬臺路由器被入侵,包括D-Link、Linksys、NetComm、ZTE、Zyxel及TP-Link等。
專家們建議,應將設備更新至最新的韌體版本,或是關閉不需要使用的UPnP功能
關閉upnp 在 iThome Security Facebook 的最讚貼文
致力於消除IoT安全盲點的Armis上周指出,估計有4.96億的IoT裝置曝露在DNS重新綁定(DNS rebinding)的攻擊風險中,包含印表機、監控攝影機(IP Camera)、IP電話、智慧電視、網路設備,以及媒體串流裝置等。
他們建議,企業應清查及檢測內部所有的IoT裝置,進行IoT裝置的風險評估,關閉諸如UPnP等不需要的服務,變更每個IoT裝置的HTTP伺服密碼,以及定期更新軟體等。