APP下载
报价宝  ›  综合  › 

物联网装置攻击频传,戴夫寇尔揭露中华电信调制解调器设置不当的漏洞

报价宝 来源:baojiabao.com 发布时间:2019-09-28 00:49:00 09月16日更新
报价宝综合消息物联网装置攻击频传,戴夫寇尔揭露中华电信调制解调器设置不当的漏洞
图片来源: 

周峻佑摄

在我们身边已经被视为理所当然的连网设施,若是潜藏漏洞,骇客便能用来为所欲为,用来做为进一步攻击的跳板。在今年首度举办的DEVCORE Conference大会上的最后一场议程,是由戴夫寇尔资安研究员Orange Tsai(蔡政达)揭露了中华电信网络数据设备中,因配置不当而能被滥用的漏洞,经通报后,该电信业者已经透过固件更新的方式,完成修补。该公司的情资中心于7月底,侦测到大量使用者的电脑都开启了3097连接埠,而引起他们的注意。

怪异的是,上述的连接埠,只能接受从外部连入,而无法从内部网络存取,因此他们认为,这个现象来自电信业者于调制解调器上的配置所致。根据戴夫寇尔的统计,总共至少有25,000台网络调制解调器存在同样的漏洞,Orange Tsai表示,这还是他们在上班时段检测的结果,由于许多人下班回到家才会上网,因此实际上受到影响的设备数量,应该远远超过这个数字。经过Orange Tsai的研究,找出了能够下达任意指令的漏洞,搭配预设Root采用弱密码等环节,攻击者便能借此控制网络调制解调器,进而渗透到内部网络,从中发动攻击。

戴夫寇尔发现,开启3097埠的TCP网络连线,只能由外部存取,而无法从内部网络使用。(摄影/周峻佑)

从黑箱抽丝拨茧,发现能滥用命令注入的漏洞

在找出能够被滥用漏洞的过程中,Orange Tsai说,由于他并不晓得中华电信开启这个连接埠的真正用途,因此从黑箱测试开始做起。首先,他连线到自己家里的网络调制解调器,发现管理界面提供了名为SCRIPT的指令,能读取设备里的任意档案,进而找到ROOT账号的密码。附带一提的是,这组密码极为容易被猜到,Orange Tsai表示,字串组合的复杂程度极低,类似一般人经常会使用的懒人密码123456。

得知能够取得本地端网络调制解调器控制权的方法后,接下来就是要找出能从远端存取的管道,Orange Tsai指出,他试图找出设备3097埠界面上的弱点。透过NETSTAT指令,他找出开通3097埠服务的应用程序OMCIMAIN。想要反组译却发现,这个执行档案大小接近5MB,而且采用的是MIPS精简指令集架构,Orange Tsai说,由于最为常用的工具IDA Pro并不支援MIPS,他只能看组合语言了解实作细节,并且从功能实作的层面,寻找可能会被利用的漏洞。

最后,Orange Tsai从整个执行档的工作流程里,找到名为FALLBACK的功能,这是OMCIMAIN对于不支援的指令进行处理的专用模组。而他发现,经由这个模组的命令注入(Command Injection)漏洞,攻击者能够下达任何指令──只要输入不受系统支援的指令,再搭配?和&字元,接上真正想要下达的命令,就能进行远端控制。

攻击者想要远端存取调制解调器3097连接埠的方法,利用的是命令注入攻击手法,如图所示的示范指令中,前面的nonexistent是不受管理界面支援的指令,并接上问号和2个&符号,后方则是攻击者想要窥探设备密码资讯的恶意指令。(摄影/周峻佑)

Oragne Tsai也展示了概念性验证攻击──先从批踢踢实业坊的使用者名单中,取得受害者的IP地址,并确认其3097埠能否存取,一旦发现可以连线,就下达指令,进而得到网络调制解调器的ROOT密码,以及有多少设备透过这台网络调制解调器,存取互联网。他也指出,经由这样的漏洞,一般人鲜少会留意的网络调制解调器设备,变成骇客进入家中内部网络环境的管道,因此这样的威胁,相当值得采用相关设备的业者,加以留意。

而他们经由TWCERT/CC通报中华电信之后,该公司8月底就修补大部分的网络调制解调器,并在最近全数处理完成。Orange Tsai认为,这样的因应速度可说是相当迅速,值得赞许。

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 报价宝 数码相机价格 汽车价格 电视机价格 华为手机价格