read.cash Log in
@typecurry more from that month

臺灣IoT平臺業者的產品漏洞,由美國國土安全部旗下機關跳出來警告,這包是多大啊 XD https://www.ithome.com.tw/news/146258 物聯智慧Kalay平臺含有重大漏洞,將允許駭客自遠端存取IoT裝置 美國國土安全部旗下的網路安全暨基礎架構安全署(CISA)與資安業者FireEye本周警告, 臺灣IoT平臺業者物聯智慧(ThroughTek)所打造的Kalay P2P SDK含有一重大安全漏洞CVE-2021-28372, 將允許駭客自遠端執行任意程式或存取機密資訊,而物聯智慧則已修補該漏洞, 並呼籲用戶儘快更新。 根據物聯智慧的說明,Kalay為一奠基於P2P技術的基礎架構, 具備多種模組化功能,還能根據客戶需求進行客製化, 亦能以SDK形式嵌入應用程式或IoT裝置。 FireEye指出,CVE-2021-28372藏匿在Kalay平臺的一個核心元件中, 駭客必須非常熟悉Kalay協定,並具備產生及傳送訊息的能力, 也必須先取得Kalay的用戶ID(UID)才能發動攻擊, 進一步危害相關UID的裝置。CISA則說, 成功開採漏洞將允許駭客執行惡意程式或存取機密資訊, 包括攝影機的音訊與視訊。其CVSS風險指數高達9.6。 研究人員表示,他們並不確定有多少裝置受到該漏洞的影響, 但物聯智慧的官網顯示,全球有超過8,300萬個裝置採用Kalay平臺。 文中有提到,物聯智慧已經修補該漏洞,若有使用該裝置的版友別忘記更新囉, 不過全球有超過8300萬個裝置在使用.....只要有0.1%的使用者沒更新, 那也有足夠的目標可以針對了哪。

1 comment

Log in to join in Reading is open to everyone. Replying needs an account.