999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

三星智能家庭平臺存安全隱患小心網絡黑客隨時破門而入

2016-12-22 07:02:40Chulong
信息安全與通信保密 2016年6期
關鍵詞:智能用戶設備

■ 文 /Chulong

三星智能家庭平臺存安全隱患小心網絡黑客隨時破門而入

■ 文 /Chulong

三星“Sm artThings”智能家庭平臺存在兩個設計缺陷的漏洞,由于連接了門鎖和安防這些重要的設備,一旦黑客接管了這個平臺,造成的影響將非常可怕。

最近密歇根大學的研究人員對三星“SmartThings”智能家庭平臺進行了研究發(fā)現(xiàn)這個平臺存在兩個設計缺陷的漏洞,由于連接了門鎖和安防這些重要的設備,一旦黑客接管了這個平臺,造成的影響將非常可怕。

三星“SmartThings”智能家庭平臺是一個應用廣泛的家用物聯(lián)網平臺,它可以連接智能門鎖、烤箱、溫控器和安防警報系統(tǒng)等等智能設備,很多廠商的家用智能硬件都支持這個平臺。黑客通過這些漏洞接管該平臺之后可以通過主控 App,遠程打開主人家的智能門鎖;黑客可以禁用主人設置的度假模式,并且向主人謊報火警;黑客也可以趁主人不在家,讓烤箱高負荷運轉,引起火災。

第一個漏洞:和“SmartThings”搭配的 App 往往擁有很大的權限。

研究人員對使用這個平臺的499個App 做了分析,發(fā)現(xiàn)其中55%的App請求了大量敏感的權限。這些 App一旦被黑客控制,他們就可以用敏感權限為非作歹。

在這種情況下,想要攻擊智能設備的難度并不高:只要讓平臺誤以為攻擊者是自己的主人。攻擊的方法是黑客給用戶發(fā)送一個釣魚鏈接,模擬“SmartThings”登陸界面。如果用戶上鉤,向黑客泄露了用戶名和密碼,那么黑客就可以直接侵入這個智能網關。

這其中,網管還存在一個問題,那就是并沒有對用戶身份進行充分的驗證,也沒有要求主人在原設備上解鎖,而是直接“有奶就是娘”地轉投了黑客。

研究人員解釋道,這些攻擊所利用的是智能設備設計框架的一些漏洞,并且不易修復,消費者在考慮使用該系統(tǒng)所提供的電子門鎖或者其它安全相關的組件時,最好三思而后行。

不過,究其根本,還是網關的“頂層設計”出了問題。舉例來說,如果某個家庭設備控制 App 根本沒有遠程打開門鎖的權限,那么黑客即使偽裝成主人登陸了這個 App,也沒有辦法進行遠程開鎖這種“喪心病狂”的攻擊。

另一個致命的漏洞在于:“SmartThings”搭配的 App 對連接到自己平臺之上的智能設備管理不嚴。

在很多情況下,沒有得到授權的程序也可以讀取智能設備上的數(shù)據(jù)。這種弱點可以讓黑客設計一個 App,這種App 看似只是檢測智能設備的供電情況,卻可以私下里從硬件上讀取開鎖密碼等隱私信息,然后回傳給黑客。

“以上這些攻擊可能會讓一個家庭受到傷害、被小偷光顧,或者遭到破壞”,研究員在他的論文中寫道,他們準備在2016年 IEEE Security and Privacy研討會上公布該內容,“此攻擊行為的攻擊向量并非針對特定的設備,而是廣泛可用的”。

除上述所說的攻擊以外,研究員還展示了其他的攻擊,其中包括利用惡意的App獲取智能鎖的PIN碼并將其以短信的形式發(fā)給攻擊者;關閉預設定的假期模式,發(fā)出偽造的火災警告等。其中最大的威脅是遠程開門鎖,研究員將其稱之為“后門PIN碼植入攻擊”,它利用了SmartThings應用市場中一個現(xiàn)有App的漏洞,該漏洞允許攻擊者偷偷訪問其他用戶的家居設備。

通過獲取該APP以及SmartThings平臺驗證合法用戶所依賴的OAuth令牌,即可實施該攻擊。攻擊者只需要目標用戶點擊攻擊者構造的一條HTTPS鏈接,然后進入一個長得十分像SmartThings平臺的登錄界面,并輸入用戶名與密碼即可。

與其他許多攻擊行為類似,該攻擊是由于SmartThings能力模型的設計存在問題,App可以獲取沒有顯示請求的權限,導致許多App存在“權限過剩”,這通常并不是開發(fā)者的過失。在SmartThings應用的OAuth實現(xiàn)中還存在另一個漏洞,這部分代碼是使用Groovy編程語言所編寫的,從而允許研究員對其能夠注入代碼并實施重定向。

“開發(fā)者在開發(fā)該智能應用時,目的只是為了簡單地開關門鎖”,參與該論文撰寫的博士生Earlance Frenandes在一封電子郵件中寫道,“然而,由于權限過剩以及采用Groovy編寫的問題,我們可以向門鎖發(fā)送一些指令,使之產生一個新的PIN碼,利用這一點,便可以對該門鎖擁有持久的訪問權。而且我們可以使其重定向到我們所控制的域名,通過對合作第三方開發(fā)者所開發(fā)的安卓應用進行逆向分析,我們找到了它的Client_ID與Client_Secret,此時,便具備了獲取OAuth令牌所需要的所有東西。”

·和“Sm artThings”搭配的App往往擁有很大的權限。

·作為主流的智能家庭平臺,三星存在如此嚴重的漏洞還真是讓用戶捏了一把汗。

·“Sm artTh ings”搭配的App對連接到自己平臺之上的智能設備管理不嚴。

研究人員表示,他們在SmartThings框架中發(fā)現(xiàn)了另一個設計缺陷,在很多情況下,未授權應用可以對設備上所運行的命令進行讀操作甚至是修改操作。他們編寫了一個只具有監(jiān)控設備電池電量的應用對該漏洞進行了漏洞證明,該應用在暗中修改編碼進設備的門鎖PIN碼,然后使用短信的形式將該PIN碼發(fā)送給攻擊者。

SmartThings官方就該問題發(fā)表如下聲明:

保護用戶的隱私與數(shù)據(jù)安全是SmartThings任何工作的基礎,在過去幾周時間里,我們完全知悉了密歇根大學以及微軟研究員的報告內容,且與該報告的作者們進行了密切合作,在產業(yè)發(fā)展期間,我們將繼續(xù)使智能家居更加安全。

該報告所揭露的潛在漏洞主要依賴于兩個場景——安裝了惡意的SmartApp,或者第三方開發(fā)者并未遵循SmartThings關于如何保護自身Code安全的指南。

由于證書與代碼審查,SmartThings已保證惡意SmartApp決不會被發(fā)布,因而報告中所提到的惡意SmartApp從來沒有且決不會影響我們的用戶。為了更進一步提高SmartApp的評審過程并保證該報告中提描述的潛在漏洞不繼續(xù)對我們的用戶造成影響,我們已經對所有SmartApp的發(fā)布過程增加了額外的安全需求檢查。

作為一個具有廣大用戶與活躍開發(fā)社區(qū)的開放平臺,SmartThings提供了詳細的指南,指導開發(fā)者如何編寫安全的代碼以及如何判斷可信源。如果代碼從不可信的源中下載,則會造成潛在威脅,正如PC用戶從未知的第三方網站下載并安裝可能帶有惡意代碼的軟件。

然而,對于SmartThings的保證仍有幾點置疑,首先,他們并未提及開發(fā)者所發(fā)現(xiàn)的最根本的設計缺陷,第二,他們掩飾了至少有一個應用通過了他們的審查并且在SmartApps市場中提供下載,而且攻擊者可借此實施攻擊。根據(jù)研究人員的說法,該威脅的一個關鍵點在于SmartThings框架的設計問題,截至目前為止,三星并未提供任何修復計劃的詳細內容。

雖然沒有造成實際的損失,但作為主流的智能家庭平臺,三星存在如此嚴重的漏洞還真是讓用戶捏了一把汗。看來,智能家庭的安全還真是任重道遠。

猜你喜歡
智能用戶設備
諧響應分析在設備減振中的應用
智能前沿
文苑(2018年23期)2018-12-14 01:06:06
智能前沿
文苑(2018年19期)2018-11-09 01:30:14
智能前沿
文苑(2018年17期)2018-11-09 01:29:26
智能前沿
文苑(2018年21期)2018-11-09 01:22:32
基于MPU6050簡單控制設備
電子制作(2018年11期)2018-08-04 03:26:08
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
500kV輸變電設備運行維護探討
主站蜘蛛池模板: 久青草免费在线视频| 日韩天堂在线观看| 欧美一级99在线观看国产| 999在线免费视频| 国产白丝av| 女人爽到高潮免费视频大全| 人妻中文字幕无码久久一区| 亚洲娇小与黑人巨大交| 久久夜色精品| 亚洲欧美综合另类图片小说区| 久久黄色视频影| 国产精品网址在线观看你懂的| 操美女免费网站| 国产免费久久精品44| 国产农村精品一级毛片视频| 一区二区三区四区日韩| 黄色网站不卡无码| 国产第一色| 日本免费新一区视频| 欧美日韩国产在线人成app| 国产成人精品在线1区| 国产精品福利在线观看无码卡| 午夜福利在线观看成人| 国产午夜精品一区二区三区软件| 亚洲欧洲国产成人综合不卡| 99久久婷婷国产综合精| 欧美国产三级| 人妻91无码色偷偷色噜噜噜| 久久国产高清视频| 这里只有精品在线播放| 日韩无码视频播放| 亚洲免费三区| 黄色a一级视频| 中文字幕 91| 99久久精品国产麻豆婷婷| 欧美日韩免费在线视频| 亚洲国产精品成人久久综合影院| 在线观看91香蕉国产免费| 无码中字出轨中文人妻中文中| 国产女同自拍视频| 亚洲日本在线免费观看| 又黄又湿又爽的视频| 狠狠色成人综合首页| 精品久久久久久成人AV| 国产精品免费电影| 无码aⅴ精品一区二区三区| 欧美自慰一级看片免费| a国产精品| 国产成人无码播放| 欧美亚洲一二三区| 免费无码又爽又刺激高| 国产女人18水真多毛片18精品| 国产毛片不卡| 午夜三级在线| 免费毛片a| 国产精品欧美激情| 久久77777| 98超碰在线观看| 成人午夜视频网站| 伊人国产无码高清视频| 另类欧美日韩| 国产成人高精品免费视频| 免费看a级毛片| 亚洲精品爱草草视频在线| 无码高潮喷水专区久久| 中国国产A一级毛片| 国内精自视频品线一二区| 国产精品太粉嫩高中在线观看| 国产在线小视频| 91九色国产在线| 一级毛片在线播放免费| 亚洲狼网站狼狼鲁亚洲下载| 亚洲人人视频| 红杏AV在线无码| 亚洲天堂久久久| 国产99视频在线| 国产一级小视频| 91免费国产在线观看尤物| 亚洲精品无码av中文字幕| a级毛片一区二区免费视频| 成人毛片在线播放| 91在线精品麻豆欧美在线|