热门标签 | HotTags
当前位置:  开发笔记 > 后端 > 正文

360TISV2018012XMeyeP2P云服务器内置硬编码账号漏洞通告

通告背景2018年10月9日,US-CERT发布了一个安全通告,涉及杭州雄迈科技有限公司XMeye P2P云服务器存在硬编码内置账号问题,相应的漏洞编号为CVE-2018-17919。攻击者只需通过网

通告背景

2018年10月9日,US-CERT发布了一个安全通告,涉及杭州雄迈科技有限公司XMeye P2P云服务器存在硬编码内置账号问题,相应的漏洞编号为CVE-2018-17919。攻击者只需通过网页浏览器访问并使用设备内置的硬编码账号即可登录设备管理控制台。另外,360威胁情报中心在漏洞验证过程中,部分设备还被发现存在目录遍历漏洞。

目前漏洞相关的技术细节和验证方法已经公开,初步评估互联网上受影响的设备数量非常大,利用存在的这些已知安全问题结合其他漏洞,相关的设备有可能被利用来构建Botnet网络从而构成巨大的现实威胁。360威胁情报中心发此通告提醒用户和企业尽快采取必要防御措施以保证网络的可用性。

 

漏洞概要



































漏洞名称XMeye P2P云服务器内置硬编码账号漏洞
威胁类型非授权设备管理
威胁等级
漏洞IDCVE-2018-17919
漏洞利用条件开启了WEB管理协议的XMeye P2P云服务器
漏洞利用场景攻击者只需通过网页浏览器访问设备即可使用内置账号登录设备WEB管理控制台。
服务是否默认开启
受影响系统及应用版本确认受影响的型号:
杭州雄迈科技有限公司XMeye P2P云服务器
可能受影响的厂商及设备型号:
所有通过杭州雄迈科技有限公司代工的基于XMeye P2P云服务器设备

 

漏洞描述

XMeye P2P云服务器是一种用于NVR/DVR设备管理的组件,由杭州雄迈公司生产。此组件被发现存在内置硬编码的账号,可被远程通过Web界面登录从而实现非授权的设备管理,所有使用此组件的设备均此安全问题的影响。同时,360威胁情报中心发现设备还存在明显的目录遍历漏洞,攻击者可以读取系统中的任意文件,攻击者可能利用这些问题进一步控制系统获取远程命令执行的能力。

 

影响面评估

360威胁情报中心已经确认公开的利用方法有效,基于开源网络扫描数据初步评估该漏洞整体影响面大。全球受影响的设备为 30万+,中国受影响的设备数1万+,综合分析威胁等级为 高。

Shodan显示潜在受影响设备数如下:

地理分布范围:

 

漏洞复现

360威胁情报中心验证的XMeye P2P云服务器相关安全问题如下:

1、通过Web管理界面登录内置硬编码账号

通过浏览器直接访问url,使用硬编码账户即可直接登录视频监控界面。硬编码账户及口令为:default/空口令 或default/tluafed

如下演示:

登录进入后的管理页面:

2、. Web Serve目录遍历漏洞

XMeye P2P云服务器Web Server组件权限配置不当,导致可以遍历目录读取任意文件。以下以尝试访问 /../../../../../proc为例。

如下图:

 

处置建议

自查方法:

查看XMeye P2P云服务器设备是否开启Web管理,并使用内置账户在Web管理界面尝试登录。若登陆成功,则漏洞存在。

修复方法

升级补丁:

杭州雄迈目前并未就此漏洞发布任何补丁,相关受影响用户请联系杭州雄迈科技及相关厂商获取支持。

临时处置措施:


  1. 使用白名单方式限定可访问WEB管理平台的来源IP或关闭WEB管理平台。

  2. 本地通过串口修改内置的root账户口令。

 

参考资料

https://ics-cert.us-cert.gov/advisories/ICSA-18-282-06


推荐阅读
  • 网络攻防实战:从HTTP到HTTPS的演变
    本文通过一系列日记记录了从发现漏洞到逐步加强安全措施的过程,探讨了如何应对网络攻击并最终实现全面的安全防护。 ... [详细]
  • 360SRC安全应急响应:从漏洞提交到修复的全过程
    本文详细介绍了360SRC平台处理一起关键安全事件的过程,涵盖从漏洞提交、验证、排查到最终修复的各个环节。通过这一案例,展示了360在安全应急响应方面的专业能力和严谨态度。 ... [详细]
  • 随着网络安全威胁的不断演变,电子邮件系统成为攻击者频繁利用的目标。本文详细探讨了电子邮件系统中的常见漏洞及其潜在风险,并提供了专业的防护建议。 ... [详细]
  • 科研单位信息系统中的DevOps实践与优化
    本文探讨了某科研单位通过引入云原生平台实现DevOps开发和运维一体化,显著提升了项目交付效率和产品质量。详细介绍了如何在实际项目中应用DevOps理念,解决了传统开发模式下的诸多痛点。 ... [详细]
  • 本文详细介绍如何利用已搭建的LAMP(Linux、Apache、MySQL、PHP)环境,快速创建一个基于WordPress的内容管理系统(CMS)。WordPress是一款流行的开源博客平台,适用于个人或小型团队使用。 ... [详细]
  • 福克斯新闻数据库配置失误导致1300万条敏感记录泄露
    由于数据库配置错误,福克斯新闻暴露了一个58GB的未受保护数据库,其中包含约1300万条网络内容管理记录。任何互联网用户都可以访问这些数据,引发了严重的安全风险。 ... [详细]
  • 本周信息安全小组主要进行了CTF竞赛相关技能的学习,包括HTML和CSS的基础知识、逆向工程的初步探索以及整数溢出漏洞的学习。此外,还掌握了Linux命令行操作及互联网工作原理的基本概念。 ... [详细]
  • 本文详细分析了Hive在启动过程中遇到的权限拒绝错误,并提供了多种解决方案,包括调整文件权限、用户组设置以及环境变量配置等。 ... [详细]
  • 解决MongoDB Compass远程连接问题
    本文记录了在使用阿里云服务器部署MongoDB后,通过MongoDB Compass进行远程连接时遇到的问题及解决方案。详细介绍了从防火墙配置到安全组设置的各个步骤,帮助读者顺利解决问题。 ... [详细]
  • 在现代网络环境中,两台计算机之间的文件传输需求日益增长。传统的FTP和SSH方式虽然有效,但其配置复杂、步骤繁琐,难以满足快速且安全的传输需求。本文将介绍一种基于Go语言开发的新一代文件传输工具——Croc,它不仅简化了操作流程,还提供了强大的加密和跨平台支持。 ... [详细]
  • 探讨了小型企业在构建安全网络和软件时所面临的挑战和机遇。本文介绍了如何通过合理的方法和工具,确保小型企业能够有效提升其软件的安全性,从而保护客户数据并增强市场竞争力。 ... [详细]
  • 在众多不为人知的软件中,这些工具凭借其卓越的功能和高效的性能脱颖而出。本文将为您详细介绍其中八款精品软件,帮助您提高工作效率。 ... [详细]
  • 黑鸟安全团队发布最新警告,Apache Struts2框架曝出S2-048高危漏洞。目前该漏洞的攻击代码(POC)已公开,建议各企业和组织立即检查是否使用了受影响的Struts2版本,并采取相应措施进行防护。 ... [详细]
  • 雨林木风 GHOST XP SP3 经典珍藏版 V2017.11
    雨林木风 GHOST XP SP3 经典珍藏版 V2017.11 ... [详细]
  • 本文深入探讨了SQL数据库中常见的面试问题,包括如何获取自增字段的当前值、防止SQL注入的方法、游标的作用与使用、索引的形式及其优缺点,以及事务和存储过程的概念。通过详细的解答和示例,帮助读者更好地理解和应对这些技术问题。 ... [详细]
author-avatar
Maze-HYW_276
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有