流行门控制器中的缺陷允许黑客轻松解锁安全门
软件定义的网络如何保护关键系统
jamf使部署苹果设备容易
Adobe使用共享责任来满足安全挑战
以99美元的价格将智能手机转换为3D打印机
地铁银行将IT基础架构移动到云
以下是如何显着加快Windows 7扫描进行更新
BT促进了中小企业和消费者客户的宽带速度
2016年十大NHS IT故事
公共账户委员会HMRC数字计划的可行性
谷歌的首席执行官刚刚在计算中被称为下一个浪潮,它不是VR
学徒在IT服务部门蓬勃发展
对非法公布的版权图像的超链接仍然是合法的,顶级欧洲法官表示
欧洲机构寻求在网络犯罪上的撑鞋垫合作
行业返回5G的政府行动
CIO采访:吉姆福勒,葛
Facebook猜测图片中的内容,以帮助视力受损
HP笔记本电脑 - 平板电脑混合动力器是AMD'Bristol Ridge'芯片的第一个
联邦网络团队告诉Windows用户退出QuickTime
我们认为我们对苹果汽车了解的内容
芬兰航空公司通过Apple和I​​BM编辑核心业务流程
Oracle寻求88亿美元用于谷歌在Android中使用Java
SCACE下降三个节点最小HC3超级融合
CNI专家表示,网络安全是关于大团队的努力
万豪酒店提供虚拟网站之旅
OS X中的过时的GIT版本将开发人员面临风险
FBI,DEA和ICE是2016年至今的顶级Cellebrite客户
巴塞罗那面临着使其智能城市真正聪明的挑战
Microsoft继续以纪录的浏览器分享
黑客:这就是我闯入黑客团队的方式
HPE专注于混合IT和IOT作为收入下降
加快旨在恢复荣耀的日子
Verizon Taps Red Hat和OpenStack为其NFV部署
Microsoft Ballyhoos 270M Windows 10活动用户
黑客可以滥用iOS移动设备管理协议以提供恶意软件
数据科学家希拉里梅森想向您展示(近)未来
HP Inc使工作削减专注于可持续业务增长
政府在科技项目中投资220万英镑,以帮助“未来证明”后克雷克利特经济
一个愚蠢的应用程序揭示了谷歌的Android的宏伟计划
一半的车辆网络漏洞可以给黑客控制,研究表演
Strider Cyber​​攻击小组部署Sevionage的恶意软件
Boxworks 2016:三家不同的CIO如何处理数字转换
惠普公司为三星打印机支付超过1亿美元
Mozilla水龙头可能的雷鸟电子邮件客户端
马来西亚和新加坡面对IT人才短缺
神奇的Facebook A.I.对于盲人用户绘制一个单词图片
可怜的物联网安全可以取消电网,警告研究员
Brexit将ICO计划抛入助资金,承认信息专员
充满敏锐的交易,承包商富士康正在购买全球品牌
政府必须是人民的仆人,说本棉花
您的位置:首页 >科技 > 消费电子 >

流行门控制器中的缺陷允许黑客轻松解锁安全门

2021-06-27 13:44:46 [来源]:

由于进入一个受欢迎的网络门控制器品牌的脆弱性,在机场,医院,政府设施和其他组织中提供进入机场,医院,政府设施和其他组织的门户,可以轻松开放。

来自HID Global的广泛使用的Vertx和边缘线路控制器中的缺陷存在于世界上最大的智能卡,读卡器和门禁系统的厂家之一。

根据Ricky Lawsshae的研究人员,可以通过网络远程管理HID的VertX和边缘控制器,并将趋势Mairshae的Ricky Lawshae侦听到端口4070上的UDP探测数据包。 。

当接收到这样的数据包时,门控制器以其物理MAC地址,设备类型,固件版本和其他识别信息响应,如被分配给它的人类可读名称。

但是,Lawshae发现发现响应了一个名为command_blink_on的命令,该命令可用于改变控制器状态LED的闪烁模式。收到此命令时,服务调用system()函数以使用数字作为参数运行闪烁程序。

但是,输入不正确消毒,这意味着除了常规输入之外,攻击者还可以注入将以root执行的Linux shell命令,系统上的最高特权帐户。

“由于这种情况下的装置是门控制器,因此具有完全控制包括所有警报和锁定功能,”Lawshae在博客文章中表示。“这意味着使用一些简单的UDP数据包,无论是任何身份验证,您都可以永久解锁连接到控制器的任何门。”

Lawshae表示,该门也可以以一种方式解锁,使得远程管理系统无法重新锁定它,并通过发送UDP广播数据包,添加网络上的每扇门都可以同时解锁。

趋势科技报告了隐藏的脆弱性和公司通过其合作伙伴门户发布了补丁。然而,与大多数嵌入式系统一样,直到所有客户获得和部署补丁,其中一些可能需要很长时间,并且其中一些可能永远不会。

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。