首页 资讯 安全 查看内容

SEC Consult:众多网路装置采用同样凭证,可能惹来中间人攻击风险

2015-11-30 09:10 1329 0

摘要: 资安业者SEC Consult最近分析了来自超过70家业者、逾4000款嵌入式装置的韧体,并检验韧体中的加密金钥,发现有不少来自不同业者的产品使用了同样的金钥,让网路上数百万台的嵌入式装置落入了中间人攻击( man-in-the ...
关键词: 装置 凭证 业者 嵌入式 万台 同样 Consult 攻击 不同 个私

资安业者SEC Consult最近分析了来自超过70家业者、逾4000款嵌入式装置的韧体,并检验韧体中的加密金钥,发现有不少来自不同业者的产品使用了同样的金钥,让网路上数百万台的嵌入式装置落入了中间人攻击( man-in-the-middle)的风险中。

SEC Consult所检验的嵌入式装置包含了网路闸道器、路由器、数据机、IP摄影机及VoIP电话等,分析这些装置韧体中所储存的公开金钥、私密金钥与凭证,显示最普遍的金钥为SSH金钥与HTTPS凭证,前者可供远端登入装置,后者则是基于网页的装置配置介面。

SEC Consult在逾4000款的装置上找到了580个私钥,以这些私钥在网路上进行搜寻之后发现,总计有230个私钥处于有效运作状态,并有超过9%(约320万台)的装置使用150种的HTTPS凭证,及6%(约90万台)的装置使用80个SSH金钥。超过400万台的嵌入式装置仅使用230种金钥,意谓着有众多不同的装置使用同样的金钥。

业者在同一个产品线使用同样的金钥也许早就是个隐而不宣的事实,而SEC Consult则发现即使是来自不同业者的不同产品也有同样的金钥,可能是因为程式码的分享、外泄或遭窃,也可能是因为各家制造商使用同样的晶片软体开发套件。此外,SEC Consult也首度具体化硬体制造商轻忽安全性的规模。

例如有一个发行给Broadcom使用的凭证出现在Linksys及ZyXEL等众多制造商的产品中,总计有48万个装置使用此一凭证,还有一个发行给Multitech的凭证被用在30万个装置上。

卡内基美隆大学的电脑紧急应变中心(CERT)已对此提出警告,指出这些使用非独特凭证的嵌入式装置可能落入假冒攻击(impersonation)、中间人攻击(man-in-the-middle )或被动式解密攻击(passive decryption)的安全风险中。

受到此一调查影响的业者多达40家,涵盖知名的思科、华为、奇异、ZyXEL、Alcatel-Lucent、D-Link、Linksys及Seagate等。 CERT则建议使用者可手动置换这些嵌入式装置的凭证,或是限制这些装置的存取权限。
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部