APP下载

嵌入式TCP/IP函式库含有19个安全漏洞,恐危害数十亿连网装置

消息来源:baojiabao.com 作者: 发布时间:2026-09-02

报价宝综合消息嵌入式TCP/IP函式库含有19个安全漏洞,恐危害数十亿连网装置

由于Treck公司的嵌入式TCP/IP函式库受到广泛的客户采用,从HP、Schneider Electric、Intel、Rockwell Automation、Caterpillar到Baxter不等,因此估计全球可能有数十亿,甚至更多的连网装置受到波及。情境示意图,Photo by Kurt:S on https://www.flickr.com/photos/testlab/21496317363 (CC BY 2.0)

以色列资安顾问公司JSOF本周揭露了Ripple20漏洞,虽然名为Ripple20,但其实是由19个漏洞组成,这些漏洞存在于Treck所开发的嵌入式TCP/IP函式库中,由于该公司的产品受到广泛的客户采用,从HP、Schneider Electric、Intel、Rockwell Automation、Caterpillar到Baxter不等,因此估计全球可能有数十亿,甚至更多的连网装置受到波及。

1997年成立的Treck其实是家小公司,只服务特定的客户群,但该公司的客户却有许多大企业,或是大企业的供应链。根据JSOF的追踪,含有漏洞的TCP/IP函式库被应用在工业装置、电网、医疗装置、家用装置、网络装置、企业装置、零售装置上,或者是部署在交通产业、石油暨天然气产业、航空产业、-部门或其它的IoT装置上。目前JSOF列出了8家确定的Treck的客户名单,以及逾60家尚待确认的Treck客户名单。

不只是客户类型广泛,Treck在1990年代曾与日本业者Elmic Systems(之后更名为Zuken Elmic)合作,由双方共同开发嵌入式TCP/IP函式库,拆分后由Treck负责美国市场,亚洲市场则由Zuken Elmic主导,而JSOF此次在Treck函式库所发现的漏洞中,有部分也存在于Zuken Elmic所出售的TCP/IP函式库。

研究人员指出,在这19个安全漏洞中,绝大多数都是属于零时差安全漏洞,并有4个被列为重大漏洞,允许骇客执行远端程式攻击,而这些漏洞可能会让骇客盗走打印机的资料,变更输液泵的行为,或是造成工业控制装置故障等,骇客也可能把恶意程式藏匿在嵌入式装置中。

JSOF在去年9月就发现了Ripple20漏洞,在与Treck协商后决定于本周公布漏洞细节,而Treck也已修补了相关漏洞并于官网上披露,这些漏洞涉及了IPv4、IPv6、UDP、DNS、DHCP、TCP、ICMPv4与ARP等协定。其中,被列为重大等级、CVSS 3.0风险等级超过9的4个漏洞,分别是CVE-2020-11896、CVE-2020-11897、CVE-2020-11901与CVE-2020-11898。

只要传送多个异常的IPv4封包到支援IPv4通路的装置,就能触发CVE-2020-11896漏洞,尽管它只影响采用特定配置的装置,但将允许骇客执行远端程式攻击,而且已被证实可用来开采工业物联网业者Digi International所开发的装置。CVE-2020-11897则是个越界写入漏洞,当传送多个异常的IPv6封包到装置时,就能触发该漏洞。

CVE-2020-11901也是个远端攻击漏洞,该漏洞肇因于DNS解析元件无法适当验证输入,骇客只要传送一个特制的封包就能触发该漏洞,并可能让骇客取得装置的控制权。CVE-2020-11898来自于IPv4/ICMPv4元件无法妥善处理长度不一的参数,收到特制封包时可能导致机密资讯外泄。

不仅是JSOF与Treck同时披露Ripple20漏洞,同一天提出漏洞示警的还有美国、日本与以色列的网络危机处理中心(CERT),以及受到相关漏洞波及的英特尔、HP与Schneider Electric。

2020-06-18 12:03:00

相关文章