Oblutak Istraživač Džungle | Oblutak na Hrvatskom
Deset od mrežnih uređaja, uključujući usmjerivače, pisače, poslužitelje medija, IP kamere, pametne televizore i drugo, mogu se napasti preko Interneta zbog opasnih nedostataka u njihovoj provedbi standarda protokola UPnP (Universal Plug and Play)
UPnP omogućuje mrežnim uređajima da otkriju jedan drugoga i automatski uspostavljaju radne konfiguracije koje omogućuju dijeljenje podataka, streaming multimedijalnih medija restrukturiranje i ostale usluge. U jednom zajedničkom scenariju aplikacija za dijeljenje datoteka koja se izvodi na računalu može reći usmjerivač putem UPnP-a za otvaranje određenog priključka i mapiranje na lokalnu mrežnu adresu računala radi otvaranja usluge dijeljenja datoteka korisnicima Interneta.
UPnP namijenjen je prvenstveno u lokalnim mrežama. Međutim, sigurnosni istraživači iz Rapid7-a pronašli su više od 80 milijuna jedinstvenih javnih adresa IP (Internet Protocol) koje su odgovorile na UPnP zahtjeve za otkrivanjem putem Interneta tijekom skeniranja prošle godine od lipnja do studenog.
[Daljnje čitanje: Kako ukloniti zlonamjerni softver iz vaše računalo sa sustavom Windows]Nadalje, otkrili su da 20 posto, odnosno 17 milijuna tih IP adresa odgovara uređajima koji su otkrili UPnP SOAP (Simple Object Access Protocol) uslugu na Internetu. Ova usluga može omogućiti napadačima da ciljaju sustave iza vatrozida i izlaže osjetljive informacije o njima, tvrde Rapid7 istraživači.
Na temelju UPnP otkrića odgovori istraživači su mogli otisnuti jedinstvene uređaje i otkriti koju su UPnP knjižnicu koristili. Otkrili su da je više od četvrtine implementiralo UPnP putem knjižnice pod nazivom Portable UPnP SDK.
Otkrivene su daljnje ranjivosti koje se mogu iskoristiti u Portable UPnP SDK, uključujući dva koja se mogu koristiti za daljinsko izvršavanje koda.
"Ranjivosti koje smo identificirali u prijenosnom UPnP SDK fiksiraju se od verzije 1.6.18 (objavljenog danas), ali će trebati dosta vremena prije nego što svaka od aplikacija i dobavljača uređaja ugrade ovaj patch u svoje proizvode, "HD Moore, šef sigurnosne službe u Rapid7, izjavio je u utorak u postu na blogu.
Više od 23 milijuna IP adresa od onih identificiranih tijekom skeniranja odgovaralo je uređajima koji mogu biti ugroženi putem ranjivosti Portable UPnP SDK slanjem jednog posebno izrađenog UDP paketi, prema Mooreu.
Dodatne sigurnosne propuste, uključujući one koje se mogu koristiti u uskraćivanju usluge i napadi na udaljeno izvršavanje koda, također postoje u UPnP knjižnici ca ostalo je MiniUPnP. Iako su ove ranjivosti riješene u verzijama MiniUPnP-a objavljenima 2008. i 2009., 14 posto internetski izloženih UPnP uređaja koristilo je ranjivu verziju MiniUPnP 1.0, rekli su Rapid7 istraživači.
Ostali problemi identificirani su u najnovijoj verziji od MiniUPnP-a, 1.4, ali neće biti javno otkriveni dok razvojni programer knjižnice ne javlja zakrpa da bi ih se riješila.
"Sve smo rekli da smo uspjeli identificirati više od 6.900 verzija proizvoda koji su bili ranjivi putem UPnP-a" Rekao je Moore. "Ovaj popis obuhvaća više od 1.500 prodavača i uzima u obzir samo uređaje koji su izložili UPnP SOAP uslugu na Internetu, a to je i ozbiljna ranjivost."
Rapid7 objavio tri zasebna popisa proizvoda podložnih Portable UPnP SDK nedostacima, MiniUPnP nedostataka i koji otkrivaju UPnP SOAP uslugu na Internet.
Belorn, Cisco, Netgear, D-Link i Asus, koji imaju ugrožene uređaje prema popisu objavljenima u Rapid7, nisu odmah odgovorili na zahtjeve za komentar koji su poslani u utorak.
Moore vjeruje da u većini slučajeva mrežni uređaji više nisu neće se ažurirati i ostati izloženi daljinskom napadu na neodređeno vrijeme, osim ako njihovi vlasnici ne ručno uklanjaju UPnP funkcionalnost ili ih zamjenjuju.
"Ovi nalazi dokazuju da previše dobavljača još uvijek nije naučilo osnove projektiranja uređaja koji su zadani sigurna i robusna konfiguracija ", izjavio je Thomas Kristensen, glavni tajnik za sigurnost u istraživanjima ranjivosti i menadžerskoj tvrtki Secunia. "Uređaji namijenjeni izravnoj vezi s Internetom ne bi smjeli izvršavati nikakve usluge na svojim javnim sučeljima po defaultu, a ne kao usluge poput UPnP, koji su namijenjeni isključivo lokalnim" pouzdanim "mrežama."
Kristensen vjeruje da mnogi od ranjivih uređaja vjerojatno će ostati nepromijenjeni sve dok se ne zamijene, čak i ako njihovi proizvođači oslobode nadogradnja firmvera.
Mnogi korisnici računala čak ne ažuriraju PC softver koji često koriste i poznaju, rekao je. Zadatak pronalaženja web sučelja ranjivog umreženog uređaja, dobivanja ažuriranja programskog softvera i prolaska kroz cijeli proces ažuriranja vjerojatno će biti previše zastrašivan za mnoge korisnike, rekao je.
Rapid7 istraživački rad uključuje sigurnosne preporuke za davatelje internetskih usluga, tvrtke i kućne korisnike.
ISP-ima je preporučeno da guraju konfiguracijska ažuriranja ili ažuriranja firmvera pretplatničkim uređajima kako bi onemogućili UPnP mogućnosti ili zamijenili te uređaje s drugima koji su konfigurirani na siguran način i ne izlažu UPnP
"Korisnici kućnih i mobilnih računala trebali bi osigurati da funkcija UPnP na svojim kućnim usmjerivačima i mobilnim širokopojasnim uređajima bude onemogućena", navode istraživači.
Osim što pazeći na to da nijedan uređaj koji je okrenut prema van ne izlazi iz UPnP na Internet, tvrtke su savjetovali da provode pažljivi pregled potencijalnih sigurnosnih utjecaja svih UPnP sposobnih uređaja pronađenih na njihovim mrežama - umrežene pisače, IP kamere, sustavi za pohranu, itd. - i razmotrite ih od interne mreže sve dok ažuriranje firmvera nije dostupno od proizvođača.
Rapid7 je objavio besplatni alat nazvan ScanNow za Universal Plug and Play i modul za metasploit okvir testiranja penetracije, koji se može koristiti za otkrivanje ranjivih UPnP usluga koji se izvode unutar mreže.
Ažurirano u 13:45 PT za ispravak datuma na koji su zahtjevi za komentar poslani tvrtkama s ranjivim uređajima.
Gigant za osobnu navigaciju uređaja TomTom pridružuje se spojenom GPS-klubu. Tvrtka iz Amsterdama danas je objavila planove za proljeće debi TomTom Go 740 Live, GPS navigacijskog uređaja s ugrađenim mobilnim telefonom za povezivanje s nizom usluga koje su prethodno potrebne za povezivanje s računalom ili Bluetooth telefonom. Pioneered od kasnog, žalostan Dash Express (i nedavno TeleNav Shotgun), spojen GPS je kategorija proizvoda koja se očekuje da raste u popularnosti kao ljudi uživaju udobnost
TomTom Live usluge dostupne prilikom pokretanja uključuju Google lokalna pretraživanja za točke interesa (uključujući podatke o kontaktima i korisničke ocjene kada su dostupne); pretraživanja goriva (s informacijama osvježeno do šest puta dnevno sa 120.000 benzinskih postaja diljem Sjedinjenih Država); vremenska prognoza; QuickGPSfix (koji ubrzava položaj GPS satelita pomoću informacija o ćeliji); i prijatelja za pronalaženje članova obitelji i prijatelja koji također imaju TomTom uređaje i uslu
Prijenosna računala < Asustek Computer (Asus) priopćio je u četvrtak da je prošle godine prodao 4,9 milijuna uređaja, a lik koji konkurencija Acer vjeruje da to najbolje može. Asus Computers (Asus) objavio je u četvrtak kako je prodao 4.9 milijuna uređaja prošle godine. milijun Eee PC-a zbog oštrog pada potrošnje potrošnje krajem prošle godine dok je svijet potonuo u recesiju, rekao je izvršni direktor Jerry Shen tijekom investitora konferencije u četvrtak u Taipeiu.
Acer, treći po veličini svjetski proizvođač računala, bio je Asustekov najveći suparnik u netbookima prošle godine, ali još nije objavio pošiljke svog popularnog Aspire Onea 2008. godine. Acerovi rukovoditelji prošlog listopada ponovili su cilj od 6 milijuna jedinica.
Intel je u četvrtak najavio planove kupiti McAfee za 7,68 milijardi dolara, rekavši kako će to pomoći proizvođaču čipova spojiti naprednu sigurnost hardvera i softvera radi zaštite uređaja od unutarnjih i vanjskih prijetnji. Promjene hardvera i softvera poboljšat će i Intel i McAfee proizvode i dovesti do poboljšane sigurnosti za proizvode koji se kreću od poslužitelja do mobilnih uređaja, priopćio je Intel.
"Dno crta je to što će bolje zaštititi korisnike Interneta i njihove uređaje", rekao je Intel Predsjednik Uprave Paul Otellini tijekom konferencijskog poziva za raspravu o nabavi.