Исследователи из Forescout продолжают будоражить болотце информационной безопасности IoT. Почему болотце? Да потому что сверху тихая гладкая водичка, а начни разбираться - такая трясина уязвимостей, что хоть сейчас Интернет выключай.
Мы уже рассказывали про отчет Forescout под названием AMNESIA: 33, в котором они описали 33 новых уязвимости в четырех опенсорсных реализациях стека TCP/IP - uIP, FNET, picoTCP и Nut/Net, применяемых в IoT-устройствах. Там прямо готовый боевой эксплойт-кит по минимальным расценкам.
В этот раз Forecast проанализировали 11 реализаций стека TCP/IP и выявили в 9 из них уязвимости в алгоритмах генерации ISN (Initial Sequence Number, предназначен для обеспечения уникальности TCP-соединений). Слабый алгоритм генерации позволяет хакеру предсказать ISN и, таким образом, перехватить TCP-сессию.
История, на самом деле, стара как Интернет. Но вот опять всплыла.
Forecast проинформировал поставщиков уязвимых реализаций стеков TCP/IP и часть из них уже выпустили патчи. В то же время разработчики uIP вообще не ответили, а разработчики Nut/Net мучают Муму уже четыре месяца.
Ну и напоминаем традиционную проблему Интернета вещей - многие устройства IoT и OT могут вообще не обновляться, а значит даже если выявленные уязвимости исправлены в стеках, то до конечного пользователя апдейты в ряде случаев просто не дойдут.
Мы уже рассказывали про отчет Forescout под названием AMNESIA: 33, в котором они описали 33 новых уязвимости в четырех опенсорсных реализациях стека TCP/IP - uIP, FNET, picoTCP и Nut/Net, применяемых в IoT-устройствах. Там прямо готовый боевой эксплойт-кит по минимальным расценкам.
В этот раз Forecast проанализировали 11 реализаций стека TCP/IP и выявили в 9 из них уязвимости в алгоритмах генерации ISN (Initial Sequence Number, предназначен для обеспечения уникальности TCP-соединений). Слабый алгоритм генерации позволяет хакеру предсказать ISN и, таким образом, перехватить TCP-сессию.
История, на самом деле, стара как Интернет. Но вот опять всплыла.
Forecast проинформировал поставщиков уязвимых реализаций стеков TCP/IP и часть из них уже выпустили патчи. В то же время разработчики uIP вообще не ответили, а разработчики Nut/Net мучают Муму уже четыре месяца.
Ну и напоминаем традиционную проблему Интернета вещей - многие устройства IoT и OT могут вообще не обновляться, а значит даже если выявленные уязвимости исправлены в стеках, то до конечного пользователя апдейты в ряде случаев просто не дойдут.