Disyorkan, 2024

Pilihan Editor

Cisco memberi amaran pada hari Isnin tentang kelemahan yang serius yang terdapat di Internet- kawalan termostat yang berkaitan, yang dikatakan adalah tipikal di kalangan produk vendor yang tidak mahir dalam keselamatan rangkaian.

Film Rohani Kristen - KESELAMATAN - Apakah Keselamatan Sejati?

Film Rohani Kristen - KESELAMATAN - Apakah Keselamatan Sejati?
Anonim

Kelemahan yang terdapat di termostat ComfortLink II yang dibuat oleh Trane. Termostats membolehkan pengguna mengawal suhu bilik dari peranti mudah alih, memaparkan cuaca dan bertindak sebagai bingkai foto digital.

Unit Talos Cisco berkata isu-isu itu akhirnya telah ditembusi sejak memberitahu Trane hampir dua tahun lalu, itulah sebabnya

[Bacaan lanjut: Mentol pintar LED yang terbaik]

"Kebenaran malang ialah memastikan peranti yang membolehkan internet tidak selalu menjadi keutamaan di kalangan vendor dan pengilang," tulis Alex Chiu, ancaman Cisco "Walaupun peranti IOT seperti termostat pintar, pencahayaan rumah, dan sistem keselamatan membawa tahap kemudahan yang lebih baik ke dalam kehidupan kita, kelemahan ini menonjolkan bahaya amalan pembangunan tidak selamat," tulisnya.

Cisco mendapati tiga kelemahan yang boleh digunakan untuk mendapatkan kawalan jauh dari termostat, menjalankan kod penyangak dan mendapatkan akses ke rangkaian tempatan.

Trane diberitahu pada April 2014. Ia menambal dua kelemahan pada Apr tahun 2015 dan yang terakhir pada 27 Januari, Chiu berkata.

"Kami tidak dapat menentukan sama ada Trane telah mengaitkan kelemahan ini dengan penasihat keselamatan atau jika mereka telah berkomunikasi dengan jelas keperluan untuk memasang kemas kini ini kepada pelanggan mereka," katanya. menulis. "Hasilnya, Talos mengesyorkan bahawa pengguna yang memiliki termostat ini akan dikemas kini dengan segera."

Versi terkini dari firmware ComfortLink II adalah 4.0.3, yang boleh didapati di laman web Trane.

Masalah Cisco didapati melanggar beberapa daripada prinsip keselamatan yang paling asas. Firmware firmware ComfortLink II mengandungi dua set bukti kepercayaan pengguna dengan kata laluan sulit. Penyerang boleh log masuk ke peranti melalui SSH dan kemudian mempunyai akses ke persekitaran BusyBox yang berfungsi sepenuhnya, yang merupakan toolkit untuk OS Linux tertanam.

Dua kelemahan lain yang berkaitan dengan limpahan penyangga, yang dapat dieksploitasi.

Pegawai trane tidak boleh dihubungi untuk mendapatkan komen.

Top