Исследователи инфосек компании Forescout подготовили отчет под названием AMNESIA: 33, в котором описали 33 новых уязвимости в четырех опенсорсных реализациях стека TCP/IP - uIP, FNET, picoTCP и Nut/Net.
Уязвимые стеки используются преимущественно в Интернете вещей, а также во встроенных устройствах. Среди них - элементы промышленных систем управления.
Выявленные уязвимости могут привести к удаленному выполнению кода, отказу в обслуживании, раскрытию информации. В общем - полный набор юного хакера.
Уязвимые стеки используются в продукции 158 вендоров. Это коммуникационные модули, офисная оргтехника, IoT и пр. и пр. Однако исследователи предупреждают, что это нижняя граница ожидаемого числа, поскольку не все вендоры указывают информацию об использовании конкретной реализации стека TCP/IP. Всего могут быть уязвимы десятки и сотни миллионов различных устройств, допускается, что даже больше миллиарда.
Точный перечень производителей Forescout не приводят, однако известно, что среди них - Siemens, Microchip Technology, MediaTek и др.
Проблема еще и в том, что многие устройства IoT и OT могут вообще не обновляться, а значит даже если выявленные уязвимости будут исправлены в стеках (что, с учетом опенсорса, представляется делом небыстрым), то до конечного пользователя апдейты в ряде случаев просто не дойдут.
Сделать доклад про AMNESIA: 33 исследователи должны сегодня на Black Hat Europe.
Уязвимые стеки используются преимущественно в Интернете вещей, а также во встроенных устройствах. Среди них - элементы промышленных систем управления.
Выявленные уязвимости могут привести к удаленному выполнению кода, отказу в обслуживании, раскрытию информации. В общем - полный набор юного хакера.
Уязвимые стеки используются в продукции 158 вендоров. Это коммуникационные модули, офисная оргтехника, IoT и пр. и пр. Однако исследователи предупреждают, что это нижняя граница ожидаемого числа, поскольку не все вендоры указывают информацию об использовании конкретной реализации стека TCP/IP. Всего могут быть уязвимы десятки и сотни миллионов различных устройств, допускается, что даже больше миллиарда.
Точный перечень производителей Forescout не приводят, однако известно, что среди них - Siemens, Microchip Technology, MediaTek и др.
Проблема еще и в том, что многие устройства IoT и OT могут вообще не обновляться, а значит даже если выявленные уязвимости будут исправлены в стеках (что, с учетом опенсорса, представляется делом небыстрым), то до конечного пользователя апдейты в ряде случаев просто не дойдут.
Сделать доклад про AMNESIA: 33 исследователи должны сегодня на Black Hat Europe.