APP下载

奇偶科技遭爆装置含有安全漏洞,用户指纹可被盗走

消息来源:baojiabao.com 作者: 发布时间:2026-09-03

报价宝综合消息奇偶科技遭爆装置含有安全漏洞,用户指纹可被盗走

发现奇偶科技(GeoVision)产品含有4个安全漏洞的Acronis表示,虽然TWCERT的公告显示,奇偶已借由更新固件修补了其中3项漏洞,但奇偶的官网并未陈列最新固件。

分别在瑞士与新加坡设有总部的软件开发商Acronis近日披露,他们在去年进行例行性的网络安全稽核时,发现台湾的指纹扫描与监控技术制造商奇偶科技(GeoVision)所生产的装置,含有4个重大的安全漏洞,包括具管理权限的后门密码,重复使用加密金钥,以及外泄私密金钥等,将允许骇客窃走用户指纹。根据TWCERT的公告,迄今奇偶科技已经修补了其中3个安全漏洞,但截至6月26日,仍遗留一个允许骇客重制装置协定与命令的重大漏洞尚未修补。

奇偶科技是台湾数位监控系统的领导业者,也是台湾的上市公司,所开发的产品包括影像监控系统、监控系统、影像管理软件、门禁控制系统及车牌辨识系统等,并以GeoVision品牌行销全球市场。

根据Acronis的调查,已被修补的3个漏洞分别是CVE-2020-3928、CVE-2020-3929与CVE-2020-3930,它们藏身于指纹扫描器、门禁卡扫描器,以及门禁管理设备上,且至少有6款型号受到波及,这些装置已被销售到台湾、美国、巴西、德国与日本等。

台湾电脑网络危机处理暨协调中心(TWCERT)也公布了这3个安全漏洞,指出CVE-2020-3928是奇偶的门禁控制设备内含固定的Root密码,所有设备都采用同一组密码且无法更改;CVE-2020-3929则是在门禁控制设备上,使用同一组金钥进行SSH与HTTPS连线,让取得该金钥的骇客可透过中间人攻击解析其流量;CVE-2020-3930则是因门禁控制设备的系统日志没有执行权限保护,而让使用者可轻易取得系统日志资讯。

Acronis说,虽然TWCERT的公告显示,奇偶已借由更新固件修补了上述漏洞,但奇偶的官网并未陈列最新固件。

而截至6月26日尚未修补的第4个安全漏洞,也是最危险的那个,则是属于缓冲区溢位漏洞,将允许未经授权的骇客执行远端命令。

Acronis表示,有了上述漏洞,骇客不用钥匙卡就能开门,在这些装置上植入木马,可永久进驻受害者网络,或是监控内部的使用者,也能窃取指纹或其它数据,而且不会被侦测到。

2020-06-29 17:49:00

相关文章