【bảng xếp hạng seagame 32】Phát hiện hai lỗ hổng bảo mật Zero
Thời gian gần đây,áthiệnhailỗhổngbảomậbảng xếp hạng seagame 32 tội phạm thường có xu hướng thu thập camera có thể nhằm vào nhiều mục tiêu với nhiều mục đích khác nhau. Các đối tượng thực hiện việc thu thập dữ liệu người dùng để thực hiện các hành vi tấn công mạng và lừa đảo trực tuyến. Khi nắm giữ các thông tin cá nhân, đặc biệt là những dữ liệu nhạy cảm như tài khoản ngân hàng, mật khẩu, lịch sử giao dịch,... hoặc sử dụng các dữ liệu này để giao dịch với các tổ chức khác nhằm lừa đảo trực tuyến.
Theo đó, tin tặc đang cố gắng khai thác 02 lỗ hổng zero-day trong các camera phát trực tiếp PTZOptics có khả năng quay quét, nghiêng, phóng to, được sử dụng trong lĩnh vực công nghiệp, chăm sóc sức khỏe, hội nghị doanh nghiệp, chính phủ và phòng xử án.
Sau khi kiểm tra cảnh báo, các nhà nghiên cứu đã phát hiện ra hành động khai thác nhắm vào API dựa trên CGI của camera và nhúng 'ntp_client' với mục đích chèn lệnh.
Các chuyên gia phát hiện ra 02 lỗ hổng Zero-day trong camera PTZOptics
CVE-2024-8956 là lỗ hổng xác thực yếu trong máy chủ web lighthttpd của camera, cho phép người dùng truy cập trái phép vào API CGI mà không cần tiêu đề xác thực, từ đó rò rỉ tên người dùng, hàm băm mật khẩu MD5 và cấu hình mạng.
CVE-2024-8957 là lỗ hổng trong kiểm soát đầu trong trường 'ntp.addr' được xử lý bởi tệp nhị phân 'ntp_client', cho phép kẻ tấn công sử dụng payload để chèn lệnh thực thi mã từ xa.
Việc khai thác 2 lỗ hổng trên có thể chiếm quyền điều khiển camera hoàn toàn, nhiễm bot, tấn công sang các thiết bị khác được kết nối trên cùng một mạng hoặc làm gián đoạn nguồn cấp dữ liệu video.
Các camera hỗ trợ NDI dựa trên chip Hisilicon Hi3516A V600 và chạy firmware VHD PTZ phiên bản cũ hơn 6.3.40 bị ảnh hưởng bởi 2 lỗ hổng này. Một số mẫu từ PTZOptics, Multicam Systems SAS và SMTAV Corporation cũng bị ảnh hưởng.
Hai lỗ hổng CVE-2024-8956 và CVE-2024-8957 hiện chưa được vá hoàn toàn. Mặc dù, PTZOptics đã phát hành bản vá cho một số thiết bị vào ngày 17/9, nhưng các mẫu đã hết vòng đời và một số mẫu mới hơn vẫn chưa có bản vá. PTZOptics cũng đã được thông báo về phạm vi mở rộng của lỗ hổng nhưng chưa phát hành bản vá tính đến thời điểm hiện tại.
Người dùng được khuyến cáo cần xác minh với nhà cung cấp để đảm bảo thiết bị đã được cập nhật bản vá mới nhất có sẵn cho thiết bị. Ngoài ra, việc thu thập camera mang lại cho tội phạm nhiều lợi thế trong việc thực hiện các hoạt động phi pháp. Do đó, việc bảo vệ an ninh cho hệ thống camera và nâng cao nhận thức về quyền riêng tư là vô cùng quan trọng.
Bảo Linh
(责任编辑:Thể thao)
- ·Sẽ kiểm tra Coca mini... giá 2.000 đồng
- ·Xử phạt 32 doanh nghiệp dược, mỹ phẩm vì nhiều sai phạm
- ·Thị xã Long Mỹ: Khai mạc hội thi giáo viên chủ nhiệm lớp giỏi cấp THCS năm học 2016
- ·Nam Định: Gần 50 người nhập viện sau khi ăn cỗ cưới ở huyện Vụ Bản
- ·Ford thu hồi xe điện chở golf và xe tải nặng bị lỗi kỹ thuật
- ·Sẽ vận động gần 7.000 đối tượng sử dụng 4 biện pháp tránh thai hiện đại
- ·Trái nổi báo nước mặn: Cần chính sách hỗ trợ để nhân rộng
- ·Thí sinh “chê” xét tuyển vào đại học, cao đẳng?
- ·Xà phòng hoa hồng có chứa chất gây ung thư
- ·Chờ đợi tầm cao
- ·Thúc đẩy đổi mới mô hình tăng trưởng dựa trên khoa học công nghệ và đổi mới sáng tạo
- ·205 học sinh dự thi học sinh giỏi
- ·Khởi động với những kế hoạch lớn hướng đến người bệnh
- ·Hiệu quả từ nuôi trăn đất trên đệm lót sinh học
- ·Bình Thuận đẩy mạnh chuyển đổi số và chuyển đổi xanh trong sản xuất nông nghiệp
- ·Thành lập mới mô hình trung tâm y tế tuyến huyện, thị, thành
- ·Đình chỉ lưu hành một số loại thuốc không đạt tiêu chuẩn
- ·Thị xã Long Mỹ: Khai mạc hội thi giáo viên chủ nhiệm lớp giỏi cấp THCS năm học 2016
- ·MB cho vay mua ô tô phê duyệt siêu tốc chỉ trong 5 phút
- ·Thu hồi giấy khai sinh sai quy định