研究人员发现了一种突破康卡斯特家庭安全系统的方法

入侵者不再需要从厨房窗户进来。相反,他们可以从前门跳华尔兹舞进来,即使家里有联网的报警系统保护。网络安全公司Rapid7的研究人员今天在博客中写道,康卡斯特Xfinity家庭安全系统中存在一个漏洞,攻击者可以在不触发警报的情况下打开受保护的门窗。...

入侵者不再需要从厨房窗户进来。相反,他们可以从前门跳华尔兹舞进来,即使家里有联网的报警系统保护。网络安全公司Rapid7的研究人员今天在博客中写道,康卡斯特Xfinity家庭安全系统中存在一个漏洞,攻击者可以在不触发警报的情况下打开受保护的门窗。

007Ys3FFgy1gq4gtrt9emj30sc0fy0vc

安全漏洞与系统传感器与家庭基站通信的方式有关。康卡斯特的系统使用了流行的ZigBee协议,但没有保持适当的制衡,允许给定的传感器在几分钟甚至几小时内不进行登记。利用该漏洞的最大障碍是发现或**无线电干扰机,根据联邦法律,这是非法的。攻击者还可以通过对ZigBee协议本身进行基于软件的反身份验证攻击来规避警报,尽管这种方法需要更多的专业知识。攻击者在试图闯入之前还需要知道一所房子正在使用Xfinity系统,这是利用这一发现的一个主要障碍。

传感器没有关于闯入事件的记忆


为了证明他的发现,Rapid7的研究员PhilBosco模拟了一个无线电干扰攻击他的系统的一个武装窗口传感器。在干扰传感器信号的同时,他打开了一个监控窗口。传感器说它有武器,但没有发现任何异常情况。但可能比主动入侵本身更令人担忧的是,传感器对发生的情况没有记忆,花了几分钟到三个小时才恢复在线并与基地重新建立通信。

该攻击消除了无线设备中的一个基本漏洞。任何依赖无线通信的东西都可以通过干扰攻击离线。但Rapid7对Xfinity系统在遭受此类攻击后反应如此糟糕感到惊讶。

Rapid7的安全研究经理托德·比尔兹利(Tod Beardsley)告诉《边缘报》:“为(物理)安全设计的东西应该能预见到一个活跃的攻击者,因为这才是关键所在。”他们不这样做的事实令人担忧。”

这个漏洞并不完全出乎意料。安全研究人员一直在警告联网设备的安全问题,因为将一个正常工作的设备推向市场往往先于安全考虑。比尔兹利说,除了提供令人满意的技术体验,开发者还需要建立网络安全程序。

安全研究人员一直警告连接设备的安全隐患

“设备应该像我们预期的笔记本电脑和个人电脑那样识别这些故障状况,”比尔兹利说像安全系统这样的系统应该能够预料到类似这样的轻微复杂攻击。”

康卡斯特在一篇评论中说,该公司的系统采用了“与美国顶级家庭安全提供商相同的先进、行业标准技术”,而这一问题正是由“所有使用无线连接门、窗、门的家庭安全系统,该公司表示,正在“审查这项研究,并将积极与其他行业合作伙伴和主要供应商合作,以确定可能有利于我们的客户和行业的解决方案。”,CERT今天发布了一个漏洞通知,并表示还不知道有什么切实可行的解决方案。

1/5,12:10 PM ET:更新以包括CERT的漏洞通知详细信息,并反映CERT是卡内基梅隆大学的一部分,而不是US-CERT。

美国东部时间下午1点5分,1点36分:更新内容包括康卡斯特的评论。

  • 发表于 2021-05-02 22:45
  • 阅读 ( 109 )
  • 分类:互联网

你可能感兴趣的文章

每日新闻综述:僵尸负载是英特尔个人电脑的最新威胁

去年发布了幽灵和熔毁漏洞,但研究人员警告说,这两个漏洞只是更大问题的开始。ZombieLoad是利用类似类型攻击的最新漏洞。 虽然关于僵尸负载没有什么好说的,但是下面是你需要知道的。首先,它几乎影响了2011年以来生产...

  • 发布于 2021-04-03 14:04
  • 阅读 ( 194 )

你的飞利浦色相灯泡仍然可以被黑客入侵-直到最近,危及你的网络

四年前,安全研究人员展示了一架飞行中的无人机如何通过引发一个类似病毒的连锁反应,从一个灯泡跳到另一个灯泡,从而从建筑物外侵入一整间满是飞利浦智能灯泡的房间。今天,我们了解到,漏洞从未得到完全修复-现在...

  • 发布于 2021-04-20 02:03
  • 阅读 ( 165 )

康卡斯特放弃250gb的数据上限,将从300gb开始试行分层计划

康卡斯特刚刚宣布,它将取消备受争议的家庭互联网连接250GB数据上限,转而采用“更灵活的数据使用管理方法”。这基本上意味着,该公司最终将转向一种分层计划安排,与无线提供商一样,收取超额费用,并开始基本计划每...

  • 发布于 2021-04-22 08:29
  • 阅读 ( 101 )

康卡斯特新推出的x1用户界面将实时和流媒体电视与新闻和社交应用程序相结合

康卡斯特在本周波士顿的有线电视秀上拉开序幕,展示了两个新的平台,其中包括用于视频和其他服务的灵活用户界面,首先在波士顿推出,然后在全国范围内向Xfinity客户推出。 X1(以前测试的代号为Xcalibur)用于电...

  • 发布于 2021-04-22 09:07
  • 阅读 ( 175 )

康卡斯特将免费语音通话和通过wi-fi发送短信添加到xfinity语音中

康卡斯特将目标锁定在谷歌语音和Skype上,并在其Xfinity语音服务之外增加了一项服务。一项名为voice2go的新功能将允许语音用户通过任何Wi-Fi网络从家庭电话号码免费拨打电话或发送短信。也可以通过移动3G或4G网络拨打电话,尽...

  • 发布于 2021-04-22 09:27
  • 阅读 ( 153 )

康卡斯特想收购时代华纳有线电视公司的理由非常糟糕

康卡斯特公司想拥有互联网——或者至少是把它传送到大多数美国人家里的电缆。昨天,该公司在提交给联邦通信委员会的文件中阐述了收购时代华纳有线电视公司的理由。今年2月宣布的合并将让康卡斯特接管包括纽约、德克...

  • 发布于 2021-04-25 17:28
  • 阅读 ( 294 )

我住在美国,不能在家上网

...当地电信公司边境的DSL,没有来自当地有线电视提供商康卡斯特的有线电视,也没有无线家庭互联网的选项。我的一些邻居能够通过Clearwire获得服务,直到他们停止提供服务。大多数人都不需要它。
 突然,互联网的匮乏成为...

  • 发布于 2021-04-27 10:18
  • 阅读 ( 136 )

康卡斯特在华盛顿保留了一份公职人员名单

尽管康卡斯特上月否认向立法者和华盛顿其他精英提供特殊的****,但看来康卡斯特至少在过去跟踪了其精英客户。据华盛顿报道,康卡斯特此前在马里兰州蒙哥马利县(Montgomery County)保留了一份“VIP”客户名单,该县与DC接壤...

  • 发布于 2021-04-28 15:40
  • 阅读 ( 112 )

因为康卡斯特不给他互联网,他很可能会卖掉“梦想之家”

如果康卡斯特一开始就诚实的话,塞斯·莫拉比托就不会买他现在住的房子了——他要卖的房子。去年年底,莫拉比托在华盛顿州Kitsap县的农村社区购买了一套房子。”这符合我们的所有标准,而且更多,”他在一个博客上写道...

  • 发布于 2021-04-29 10:11
  • 阅读 ( 66 )

康卡斯特测试免除互联网数据上限的30美元费用

康卡斯特的数据上限使其成为美国家庭宽带公司中的异类。虽然Verizon、Charter和其他有线互联网服务提供商通常都有其无限服务计划的突破点,但这并不像康卡斯特的一系列“数据使用计划试验”(data usage plan trials)那样正式,...

  • 发布于 2021-05-01 06:17
  • 阅读 ( 149 )
慕姜c84j
慕姜c84j

0 篇文章

相关推荐