专业的信息化与通信融合产品选型平台及垂直门户
注册 登陆 设为首页 加入收藏
首页 企业新闻 招标信息 行业应用 厂商专区 活动 商城 中标信息

资讯
中心

新闻中心 人物观点
厂商专区 市场分析
行业
应用
政府机构 能源产业 金融机构
教育科研 医疗卫生 交通运输
应用
分类
统一协作 呼叫客服 IP语音 视频会议 智能管理 数据库
数字监控 信息安全 IP储存 移动应用 云计算 物联网

TOP

美国黑客年会2011:细数三大技术亮点
2011-09-14 10:33:56 来源:eNet硅谷动力 作者:【
关键词:VoIP 黑客
 
现在大多数的设备像是打印机、扫瞄器和VoIP系统都会内建嵌入式网页服务器以方便管理。不幸的是,这些设备大多数因为设定问题,都处在无保护的状态下。

  现在大多数的设备像是打印机、扫瞄器和VoIP系统都会内建嵌入式网页服务器以方便管理。不幸的是,这些设备大多数因为设定问题,都处在无保护的状态下。有些服务器可以使用预设的帐号和密码就能连上,甚至是根本就没有做任何保护。更糟的是,设定失误可能会让嵌入式网页服务器开放给外部存取,导致资料的外泄。

  以上就是Michael Sutton在“美国黑客年会2011”上所做的简报内容。他谈到了嵌入式网页服务器(Embedded Web Server,EWS)以及在互联网上有许多具备可被公开存取的嵌入式网页服务器的设备所带来的潜在威胁。

  例如,HP扫瞄器的Web Scan(提供远端文件扫描)功能可以让存在扫瞄器内的文件被存取。远端使用者也可以调整设定让扫描过的文件自动传送到指定位址或是透过网页来下载最近扫描文件的复本。打印机也同样地被揭露允许没有密码保护的FTP存取,让恶意使用者可以很轻易地将恶意文件储存到打印机内。最後,Michael还发现了一些VoIP系统处于开放状态,并且展示如何轻松地获得电话交谈的录音。

  透过网页存取设备

  你也许会认为,就算有这样的设备,它们也不会被外部所存取或是数量不会有很多。嗯,我原本也是这样认为。但是,在Michael的简报过程中,他透过SHODAN(shodanhq.com)做简单的网页表头扫描,结果显示出在公开网络上有数以百计的嵌入式网页服务器开放着。

  这很危险,因为大多数的人甚至不知道设备上有一个网页服务器开启着。因此在不知情的状况下,在他们的网络里留下了漏洞。此外,Michael还在他的白皮书内指出:“普通的弱点扫描对于这类风险是不够的,因为大多数网页弱点扫描都针对应用服务网页服务器,而不是嵌入式网页服务器。嵌入式网页服务器通常可以被识别出来,但是会和其他的网页服务器混杂在一起。因此,一般注重XSS或SQL注入攻击的安全审核将不会有效果,因为在嵌入式网页服务器上并没有执行一些基本的测试,像是检查密码强度或开放有风险的功能等。

  作为预防措施,我们建议使用者检查可能有嵌入式网页服务器的网络设备,并且确保不会开放给外部网络。同时也建议关闭某些具有潜在风险和不会用到的功能。最后,一定要更改服务器的预设密码。预设密码基本上等于没有密码。

      

责任编辑:admin
免责声明:以上内容转载互联网平台或企业单位自行提供,对内容的真实性、准确性和合法性不负责,Voipchina网对此不承担任何法律责任。

】【打印繁体】【投稿】【收藏】 【推荐】【举报】【评论】 【关闭】 【返回顶部

上一篇飞聊或于9月底现身 中移动强攻语..
下一篇VoIP软件平台供应商Voiceserve结..

热门文章

图片主题

最新文章

相关文章

广告位

Copyright@2003-2009 网络通信中国(原VoIP中国) 版权所有
联系方式:503927495@qq.com
  京ICP备05067673号-1 京公网安1101111101259