اخبار محرمانه

آخرين مطالب

آسیب پذیری های غیرقابل رفع میلیون‌ها دستگاه اینترنت اشیاء اخبار محرمانه از منابع دیگر

آسیب پذیری های غیرقابل رفع میلیون‌ها دستگاه اینترنت اشیاء
  بزرگنمايي:

اخبار محرمانه - به گزارش گرداب ، این یک تصور عمومی است که محصولات اینترنت اشیایی که ارزان قیمت و قابل دسترس هستند؛ حاوی نقطه ضعف‌هایی باشند که به طور بالقوه توانایی به خطرانداختن میلیون‌ها دستگاه جاسازی شده را داشته باشند.
در حال حاضر تحقیق جدید شرکت Forescout در حوزه امنیت اینترنت اشیاء، 33 نقص امنیتی را در بسته‌های پروتکل منبع باز اینترنت مشخص کرده است که می‌تواند میلیون‌ها دستگاه جاسازی شده را در معرض حملات سایبری همچون رهگیری اطلاعات، هک کامل یا خارج از دسترس نمودن دستگاه قرار می‌دهد. دستگاه‌های آسیب دیده در موارد زیر کاربرد دارند: سنسورها و چراغ‌های هوشمند منازل، دستگاه‌های بارکدخوان، تجهیزات شبکه سازمانی، سیستم‌های اتوماسیون ساختمان و حتی تجهیزات کنترل صنعتی.
جمع‌بندی این نقص‌ها برای تخمین خطر واقعی ایجاد شده برای آرایش شبکه‌ها؛ اگر چه غیر ممکن نیست ولی دشوار است. در کنفرانس امنیتی Black Hat در اروپا، محققان Forescout آسیب‌پذیری‌های یافت شده در (stack) هفت قسمت TCP/IP را توضیح دادند.
تیم تحقیقاتی آنها برآورد کرده که میلیون‌ها ابزاراز 150 کمپانی فروش احتمالا این آسیب پذیری‌ها را دارند؛ به مجموع این آسیب پذیری‌ها Amnesia:33 گفته می‌شود. هفت مورد از این stackها منبع باز هستند و به شکل‌های مختلف اصلاح و باز نشر شده‌اند. پنج مورد از این هفت stack بیش از بیست سال است که وجود دارند و دو مورد دیگر نیز از سال 2013 وارد بازار شده‌اند.
عمر زیاد stackها به این معنی است که نسخه‌ها و تغییرات زیادی از هر stack وجود دارد و کنترل مرکزی در مورد موضوع Patch این stackها وجود ندارد، زیرا تولید کنندگان باید کدها را وارد محصولاتی کنند که نیاز دارند که patch جدید را برای نسخه جدید نرم‌افزارشان دریافت نموده و سپس این Patch را برای کاربران منتشر کنند.
سرپرست تیم تحقیقاتی Elisa Constane می‌گوید: این stackها منبع باز هستند؛ بنابراین هر کس می‌تواند آنها را دستکاری کند و از آنها استفاده کند. شما ممکن است بتوانید این مساله را ثابت کنید یا نتوانید. اطمینان دارم این 150 فروشنده‌ای که ما آسیب‌پذیری آنها را با مدارک معتبر ثابت کرده‌ایم؛ فقط بخشی از هزاران ابزار آسیب‌پذیری است که ما از وجود آنها اطلاع داریم .
واقعا برای خیلی از تولیدکنندگان ابزارها امکان ندارد که بتوانند Patch ها را منتشر کنند، حتی اگر بخواهند یا بتوانند. زیرا خیلی از فروشنده‌ها، stackهای TCP/IP خود را با قیمتی کمتر از تولید کننده دسته سوم تهیه می‌کنند، که این تولید کنندگان باید برای دریافت Patch درگیر شوند. در حالی که تعدادی از این تولیدکنندگان برای دریافت Patch مشکلی ندارند.
از سوی دیگر محققان Forescout زمانی در تعدادی از دستگاه‌ها این آسیب‌پذیری‌ها را پیدا کردند که پس از رهگیری مشخص شد که سازنده این دستگاه‌ها دیگر در بازار فعالیتی ندارند." این وضعیت همچون یک به‌هم ریختگی مضحک است"
براساس یافته‌های محققان Forescout تعدادی از این آسیب‌پذیری‌ها مربوط به عدم نظارت اساسی در برنامه نویسی است؛ مثل نقص در بررسی اعتبارسنجی ورودی که باعث می‌شود سیسیتم نتواند مقادیر یا عملکردهای مشکل زا را شناسایی کند.
همچنین تعدادی از این مشکلات مربوط به نقص در حافظه سیستم هستند؛ از این رو فراموشی Amnesia:33 نامیده می‌شوند که به مهاجم اجازه می‌دهد که داده‌ها را از حافظه بخواند یا داده‌های دیگری را به آن اضافه کند که می‌تواند اطلاعات دستگاه را از بین برد یا کنترل دستگاه‌ها را به‌دست گیرد.
برخی از آسیب‌پذیری‌ها نیز به مکانیسم‌های اتصال به اینترنت مانند نحوه مدیریت stack از سوابق سیستم، نام، دامنه و آدرس دهی پروتکل‌های اینترنت مانند IPV4 و IPV6، مربوط هستند.
چون stack TCP/IP بسیار اساسی است و اینترنت و سایر شبکه‌ها را هم درگیر می‌کند؛ این آسیب پذیری‌ها به طور بالقوه انبوهی از اطلاعات را در معرض خطر حمله قرار می‌دهد و می‌تواند برای نفوذ در شبکه‌های شرکتی و صنعتی مورد استفاده قرار گیرد.
حداقل از4 مورد از این آسیب‌پذیری‌ها را می‌توان برای کنترل از راه دور دستگاه استفاده کرد. از آنجایی که مشخص نیست چگونه این نقص‌ها در اکثر موارد قابل برطرف شدن است ؛Forescout تصمیم گرفته است که جزئیات دستگاه‌های آلوه شده را افشاء نکند. ولی آزانس‌های زیادی در سراسر جهان همچون آزانس امنیت سایبری برای آگاهی واحدهای صنعتی در مورد این آسیب پذیری‌ها هشدار داده اند.
یک نکته مثبت در این یافته‌ها این است که فقط دستگاه‌های جاسازی شده در در معرض آسیب پذیری‌های گروه Amnesia:33 قرار دارند (نه رایانه‌های شخصی، تلفن‌های هوشمندو سرورها و ...) و نکته مهم این است که اکثر کمپانی‌های فروش در تعیین آسیب‌پذیر بودن دستگاه‌های اینترنت اشیاء خود کمترین اقدام لازم را انجام می‌دهند؛ چه برسد به رفع این نقص‌ها، مسئولین این دستگاه‌ها باید هر چه بیشتر برPatch آنها نظارت کنند؛ دامنه دستگاه‌های متصل به شبکه را بیشتر بشناسند، بر الگوهای ترافیک نظارت کنند تا فعالیت‌های مشکوک را شناسایی نمایند.
همچنین Forescout در حال راه‌اندازی برنامه‌ای به‌نام Project Memoria برای دریافت آسیب‌پذیری‌های stack TCP/IP و تمرکز بر روی کشف نقاط ضعف این دستگاه‌ها در سراسر جهان است.

لینک کوتاه:
https://www.akhbaremahramaneh.ir/Fa/News/485333/

نظرات شما

ارسال دیدگاه

Protected by FormShield
مخاطبان عزیز به اطلاع می رساند: از این پس با های لایت کردن هر واژه ای در متن خبر می توانید از امکان جستجوی آن عبارت یا واژه در ویکی پدیا و نیز آرشیو این پایگاه بهره مند شوید. این امکان برای اولین بار در پایگاه های خبری - تحلیلی گروه رسانه ای آریا برای مخاطبان عزیز ارائه می شود. امیدواریم این تحول نو در جهت دانش افزایی خوانندگان مفید باشد.

ساير مطالب

سرمقاله ایران/ حفاظت از خاکریز حجاب بدون بازی در زمین دشمن

سرمقاله دنیای اقتصاد/ نگاهی دیگر به وزارت امور اقتصادی و دارایی

سرمقاله جمهوری اسلامی/ « » عنوان سرمقاله روزنامه جمهوری اسلامی است که می‌توانید آن را در ادامه بخوانید:

افزایش نرخ کرایه تاکسی، مترو و اتوبوس از امروز

وقتی کارگردان مشهور قلیان چاق می‌کرد

رمزگشایی ایمانی از موضع گیری واحد چپ و راست سیاست در ماجرای حمله به صهیونیست‌ها

سرمقاله اعتماد/ یکپارچگی وتوان سیاست سازی

زمان دقیق افزایش حقوق بازنشستگان تامین اجتماعی اعلام شد

ادعای مخالفت بایدن با عملیات نظامی صهیونیست‌ها در رفح

شهادت 7 فلسطینی در بمباران یکی از خانه های رفح

حمله پهپادی اوکراین به مناطق مسکونی «بلگورود»

نامعادله تبلیغات در سینمای ایران

حمله به یک پایگاه نظامی عراق

آزمایش یک «کلاهک فوق‌العاده بزرگ» موشک از سوی کره شمالی

آمریکا 1000 نیرویش را از نیجر خارج می‌کند

بیانیه مقاومت اسلامی عراق درباره حمله به هدف حیاتی در ایلات و پایگاه هوایی اشغالگران

پاسخ معاون رئیسی به رسانه‌ غربی که نوشته‌ بود مسئولان این روزها در پناهگاه هستند!

امیرعبداللهیان از الجزایر قدردانی کرد

گزارش امیرعبداللهیان از سفر نیویورک؛ موضوع دیپلماسی برای لغو تحریم‌ها هم مورد توجه قرار داشت

سرمقاله وطن امروز/ معادله پیروزی

سرمقاله خراسان/ بودجه عمرانی در نقش گوشت قربانی!

سرمقاله کیهان/ صد رحمت به توپ میرزا آقاسی!

واکنش وزارت خارجه ایران به اقدام آمریکا برای تمدید تحریم نفتی ونزوئلا

گناه مخاطب چی بود فرشته؟

ماجرای مرد کوری که 60 سال پیش با شکنجه 2 کودک را برای گدایی اجاره کرد!

محاکمه ترامپ وارد چهارمین روز شد

رسانه صهیونیستی: نتانیاهو یک آدم حراف و طبل تو خالی از کار درآمد

تصویب چهاردهمین بسته تحریمی اتحادیه اروپا علیه روسیه

تولید پایدار سوخت در پالایشگاه تهران با تنوع‌بخشی به سبد محصولات

دارندگان کارت سوخت بخوانند

حزب‌الله: از رویارویی با اسرائیل و حمایت غزه عقب نمی‌کشیم

عمو کاووس: مرگ حقه، میکروب بهانه است

فامیل دور و بچه‌ش و ببعی قاچاقی میخوان برن ترکیه

بلایی که مهسا طهماسبی سر گربه های محله آورده

پیش بینی بورس هفته اول اردیبهشت 1403

مرزبندی استان‌های کشور در بازار مسکن

شهادت فرمانده گردان طولکرم در سرایاالقدس

حمله مقاومت فلسطین به شهرک «سدیروت»

خودسوزی یک فرد مقابل دادگاه ترامپ

شهادت یک جوان فلسطینی در کرانه باختری

سلمان: در باز است، باز پرنده است، پس در پرنده است!

وقتی نمیتونی دو دقیقه ساکت بشینی

رئیس شورای اطلاع‌رسانی دولت: مسئولان متوجه اطرافیان کذاب و هتاک باشند

قدردانی امیرعبداللهیان از نقش الجزایر در کمک به توقف نسل‌کشی اسرائیل در غزه

عراق از حملات امروز به اصفهان ابراز نگرانی کرد

هشدار صندوق بین‌المللی پول نسبت به تبعات تصرف دارایی‌های روسیه

وقتی هیچی از هنر نقاشی نمیدونی

دابسمش علی لهراسبی برای مخاطبانش

واکنش معنادار وزیر روحانی درخصوص تذکر دفتر رهبری به مسئولان بخاطر رفتار بی‌قاعده در حجاب

پیش‌بینی قیمت دلار 1 اردیبهشت 1403

© - www.akhbaremahramaneh.ir . All Rights Reserved.

چاپ ایرانیان کمپانی