Ripple20漏洞曝光:全球数亿物联网设备受到影响
总部位于辛辛那提(Cincinnati)的软件公司Treck在1997年推出了一个小型库 , 在过去二十多年中被广泛使用 , 并集成到无数企业级和消费级产品中 。 不过今天 , 网络安全专家披露了存在于该小型库中的19个漏洞 , 统称为Ripple20 。

文章图片
预估有“数亿”台设备受到影响 , 涵盖智能家居设备、电网设备、医疗系统、工业装备、运输系统、打印机、路由器、移动/卫星通信设备、数据中心设备、商用飞机设备、各种企业解决方案等产品 。

文章图片
而且安全专家还担心 , 由于软件供应链复杂或未被跟踪 , 所有使用该库的产品极有可能仍未打上补丁 。 导致问题如此严重的原因是 , 这个小型库不仅被设备厂商直接使用 , 而且还被集成到其他软件套件中 。 这意味着许多公司甚至不知道他们正在使用这段特殊的代码 , 而且这个存在漏洞的库名甚至不会出现在它们的代码manifests中 。
该库能够实现一个轻量级TCP/IP协议栈 。 几十年来 , 很多公司一直在使用这个库 , 以允许他们的设备或软件通过TCP/IP连接连接到互联网 。
2019年9月 , 来自以色列耶路撒冷的网络安全咨询公司JSOF研究人员披露了TreckTCP/IP协议栈的问题 。 JSOF团队一直与不同国家的CERT(计算机应急小组)合作 , 协调漏洞披露和修补过程 。
上周在接受外媒ZDNet采访的时候 , 本次活动涉及到很多方面 , 比如让Treck加入 , 确保Treck按时打好补丁 , 然后找到所有易受影响的设备 , 并联系到每个受影响的供应商 。
JSOF的首席执行官ShlomiOberman告诉ZDNet , 努力是成功的 。 Oberman称赞CERT/CC在与所有受影响的供应商协调漏洞披露过程中发挥了重要作用 。
Oberman表示虽然Treck刚开始并不承认 , 但现在已经积极行动起来 , 为所有Ripple20漏洞提供补丁 。
但JSOF表示 , 识别所有易损设备的工作尚未完成 。 研究人员表示 , 他们将这19个漏洞命名为Ripple20 , 并不是因为它们一开始就是20个漏洞 , 而是因为它们将在2020年以及未来几年在物联网领域引起的涟漪效应 。
【Ripple20漏洞曝光:全球数亿物联网设备受到影响】【来源:cnBeta.COM】
推荐阅读
- 王者荣耀:典韦蓝屏星元曝光遭吐槽,犹如红毛猩猩,玩家决不买账
- 梦幻西游:80W精锐第一法系戒指买家曝光,全号价值远超500W!
- Xbox One S新版本曝光 售价仍然是300美元
- 典韦新星元全面曝光,看完超清高能特效之后,玩家:吃土也要入手
- 上蔡知事|上蔡又一旅游景点曝光,你知道在哪吗?
- 老车部落格|造型流畅的捷恩斯电动车首次曝光 外观设计非常有运动感
- 违法地点|行人横穿马路,黎平实名曝光一批不文明交通行为,快看有没有你
- 武磊最新年薪曝光!相当中超本土国脚1/3,1年半放弃超4.7倍薪水
- 曝光|瓮安曝光一批交通违法行为,有你认识你吗?
- 漏洞|华为称继续向预装Google Play手机提供更新;Mac纳入苹果独立维修商维修范围;三星智能手机生产
