热门标签 | HotTags
当前位置:  开发笔记 > 后端 > 正文

360TISV2018012XMeyeP2P云服务器内置硬编码账号漏洞通告

通告背景2018年10月9日,US-CERT发布了一个安全通告,涉及杭州雄迈科技有限公司XMeye P2P云服务器存在硬编码内置账号问题,相应的漏洞编号为CVE-2018-17919。攻击者只需通过网

通告背景

2018年10月9日,US-CERT发布了一个安全通告,涉及杭州雄迈科技有限公司XMeye P2P云服务器存在硬编码内置账号问题,相应的漏洞编号为CVE-2018-17919。攻击者只需通过网页浏览器访问并使用设备内置的硬编码账号即可登录设备管理控制台。另外,360威胁情报中心在漏洞验证过程中,部分设备还被发现存在目录遍历漏洞。

目前漏洞相关的技术细节和验证方法已经公开,初步评估互联网上受影响的设备数量非常大,利用存在的这些已知安全问题结合其他漏洞,相关的设备有可能被利用来构建Botnet网络从而构成巨大的现实威胁。360威胁情报中心发此通告提醒用户和企业尽快采取必要防御措施以保证网络的可用性。

 

漏洞概要



































漏洞名称XMeye P2P云服务器内置硬编码账号漏洞
威胁类型非授权设备管理
威胁等级
漏洞IDCVE-2018-17919
漏洞利用条件开启了WEB管理协议的XMeye P2P云服务器
漏洞利用场景攻击者只需通过网页浏览器访问设备即可使用内置账号登录设备WEB管理控制台。
服务是否默认开启
受影响系统及应用版本确认受影响的型号:
杭州雄迈科技有限公司XMeye P2P云服务器
可能受影响的厂商及设备型号:
所有通过杭州雄迈科技有限公司代工的基于XMeye P2P云服务器设备

 

漏洞描述

XMeye P2P云服务器是一种用于NVR/DVR设备管理的组件,由杭州雄迈公司生产。此组件被发现存在内置硬编码的账号,可被远程通过Web界面登录从而实现非授权的设备管理,所有使用此组件的设备均此安全问题的影响。同时,360威胁情报中心发现设备还存在明显的目录遍历漏洞,攻击者可以读取系统中的任意文件,攻击者可能利用这些问题进一步控制系统获取远程命令执行的能力。

 

影响面评估

360威胁情报中心已经确认公开的利用方法有效,基于开源网络扫描数据初步评估该漏洞整体影响面大。全球受影响的设备为 30万+,中国受影响的设备数1万+,综合分析威胁等级为 高。

Shodan显示潜在受影响设备数如下:

地理分布范围:

 

漏洞复现

360威胁情报中心验证的XMeye P2P云服务器相关安全问题如下:

1、通过Web管理界面登录内置硬编码账号

通过浏览器直接访问url,使用硬编码账户即可直接登录视频监控界面。硬编码账户及口令为:default/空口令 或default/tluafed

如下演示:

登录进入后的管理页面:

2、. Web Serve目录遍历漏洞

XMeye P2P云服务器Web Server组件权限配置不当,导致可以遍历目录读取任意文件。以下以尝试访问 /../../../../../proc为例。

如下图:

 

处置建议

自查方法:

查看XMeye P2P云服务器设备是否开启Web管理,并使用内置账户在Web管理界面尝试登录。若登陆成功,则漏洞存在。

修复方法

升级补丁:

杭州雄迈目前并未就此漏洞发布任何补丁,相关受影响用户请联系杭州雄迈科技及相关厂商获取支持。

临时处置措施:


  1. 使用白名单方式限定可访问WEB管理平台的来源IP或关闭WEB管理平台。

  2. 本地通过串口修改内置的root账户口令。

 

参考资料

https://ics-cert.us-cert.gov/advisories/ICSA-18-282-06


推荐阅读
  • 福克斯新闻数据库配置失误导致1300万条敏感记录泄露
    由于数据库配置错误,福克斯新闻暴露了一个58GB的未受保护数据库,其中包含约1300万条网络内容管理记录。任何互联网用户都可以访问这些数据,引发了严重的安全风险。 ... [详细]
  • 深入解析SSL Strip攻击机制
    本文详细介绍了SSL Strip(一种网络攻击形式)的工作原理及其对网络安全的影响。通过分析SSL与HTTPS的基本概念,探讨了SSL Strip如何利用某些网站的安全配置不足,实现中间人攻击,以及如何防范此类攻击。 ... [详细]
  • 探索Squid反向代理中的远程代码执行漏洞
    本文深入探讨了在网站渗透测试过程中发现的Squid反向代理系统中存在的远程代码执行漏洞,旨在帮助网站管理者和开发者了解此类漏洞的危害及防范措施。 ... [详细]
  • 近期,谷歌公司的一名安全工程师Eduardo Vela在jQuery Mobile框架中发现了一项可能引发跨站脚本攻击(XSS)的安全漏洞。此漏洞使得使用jQuery Mobile的所有网站面临潜在的安全威胁。 ... [详细]
  • 本文介绍了数据库体系的基础知识,涵盖关系型数据库(如MySQL)和非关系型数据库(如MongoDB)的基本操作及高级功能。通过三个阶段的学习路径——基础、优化和部署,帮助读者全面掌握数据库的使用和管理。 ... [详细]
  • 派瑞莎是谷歌250名网络安全工程师之一,被誉为“安全公主”。她不仅在黑客圈中声名远扬,还曾于2012年被评为30位杰出青年科技安全卫士之一。随着网络技术的飞速发展,网络安全威胁日益严峻,派瑞莎及其团队的工作显得尤为重要。 ... [详细]
  • 如何使用 CleanMyMac X 2023 激活码解锁完整功能
    本文详细介绍了如何使用 CleanMyMac X 2023 激活码解锁软件的全部功能,并提供了一些优化和清理 Mac 系统的专业建议。 ... [详细]
  • 百度安全应急响应中心(BSRC)与补天漏洞响应平台共同举办2021年暑期挑战赛,提供丰厚奖励、联名证书及更多惊喜。活动时间从7月12日至7月31日。 ... [详细]
  • 本文详细介绍了如何解决 Microsoft SQL Server 中用户 'sa' 登录失败的问题。错误代码为 18470,提示该帐户已被禁用。我们将通过 Windows 身份验证方式登录,并启用 'sa' 帐户以恢复其访问权限。 ... [详细]
  • 洞态IAST Java Agent 实现AOP技术详解
    本文深入探讨了洞态IAST Java Agent如何通过AOP技术实现方法调用链和污点值传播等功能,为读者提供了详细的源码分析。 ... [详细]
  • 本指南详细介绍了金仓数据库KingbaseES的安全威胁及应对措施,旨在帮助用户更好地理解和实施数据库安全保护。 ... [详细]
  • WinSCP: 跨Windows与Linux系统的高效文件传输解决方案
    本文详细介绍了一款名为WinSCP的开源图形化SFTP客户端,该工具支持SSH协议,适用于Windows操作系统,能够实现与Linux系统之间的文件传输。对于从事嵌入式开发的技术人员来说,掌握WinSCP的使用方法将极大提高工作效率。 ... [详细]
  • 正则表达式是一种强大的文本匹配工具,但在不当使用时,也可能成为安全漏洞的源头,特别是当它们被恶意利用以触发拒绝服务(DoS)攻击时。本文将深入探讨正则表达式如何成为攻击者的目标,并提供防范策略。 ... [详细]
  • 基于Java的学生宿舍管理系统设计
    本论文探讨了如何利用Java技术设计和实现一个高效的学生宿舍管理系统。该系统旨在提高宿舍管理的效率,减少人为错误,同时增强用户体验。通过集成用户认证、数据管理和查询功能,系统能够满足学校宿舍管理的多样化需求。 ... [详细]
  • 德国医疗设备制造商Natus的产品被发现存在严重的远程代码执行(RCE)和拒绝服务(DoS)漏洞,这些漏洞可能使攻击者能够在未授权的情况下控制设备或使其停止工作。 ... [详细]
author-avatar
Maze-HYW_276
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有