主要风险:Cinterion调制解调器发现多个漏洞,引起业界警惕

网络安全研究人员发现了 Cinterion 蜂窝调制解调器中的多个安全漏洞。这些漏洞可能会给工业、医疗、汽车、金融和通信领域的底层通信网络和物联网设备带来重大风险。这些漏洞包含可能允许远程代码执行或未经授权的权限升级的严重缺陷。 Cinterion 调制解调器最初由金雅拓开发,并作为 2022 年 7 月宣布的交易的一部分被泰利特从泰雷兹收购。这些研究结果于 2024 年 5 月 11 日在柏林举行的 OffectiveCon 上公布。

披露的八个漏洞是:

– CVE-2023-47610(CVSS 评分:8.1):缓冲区溢出漏洞,允许未经身份验证的远程攻击者通过发送特制的 SMS 消息在目标系统上执行任意代码。
– CVE-2023-47611(CVSS 评分:7.8):权限管理不当漏洞,允许本地低权限攻击者将目标系统上的权限升级到制造商级别。
– CVE-2023-47612(CVSS 评分:6.8):该漏洞允许具有物理访问权限的攻击者获得对目标系统上的任意文件和目录(包括隐藏文件和目录)的读/写访问权限。
– CVE-2023-47613(CVSS 评分:4.4):相对路径遍历漏洞,允许本地低权限攻击者逃离虚拟目录并获得受保护文件的读/写访问权限。
– CVE-2023-47614(CVSS 评分:3.3):敏感信息暴露漏洞,允许本地低权限攻击者泄露目标系统上隐藏的虚拟路径和文件名。
– CVE-2023-47615(CVSS 评分:3.3):通过环境变量的敏感信息暴露漏洞,允许本地低权限攻击者获得对目标系统的未经授权的访问。
– CVE-2023-47616(CVSS 评分:2.4):敏感信息暴露漏洞,允许具有物理访问权限的攻击者访问目标系统上的敏感数据。

最严重的漏洞是 CVE-2023-47610,这是一个堆溢出漏洞,允许远程攻击者通过短信执行任意代码。这些漏洞是由 MIDlet 处理中的安全缺陷造成的,这些缺陷可能绕过数字签名检查并允许特权和未经授权的代码执行。安全研究人员谢尔盖·阿努弗里安科和亚历山大·科兹洛夫发现并报告了这些缺陷。卡巴斯基 ICS CERT 于 2023 年 11 月 8 日在一系列公告中正式披露了这些缺陷。

鼓励组织禁用不必要的短信功能、使用专用 APN、控制对设备的物理访问,并定期进行安全审核和更新以减轻潜在威胁。

【新闻评论】

Cinterion 蜂窝调制解调器中发现了多个安全漏洞,引起了整个行业的恐慌。这些漏洞有可能对工业、医疗、汽车、金融和通信等多个行业的底层通信网络和物联网设备造成重大风险。特别是,它包含允许远程代码执行和未经授权的权限升级的严重缺陷,使其可能被攻击者利用。

这些漏洞是由安全研究人员发现并披露的。最严重的漏洞允许远程攻击者通过短信执行任意代码。此类攻击可以完全控制目标调制解调器,甚至可以用于操纵内存和更改数据。

这些问题是由于处理称为 MIDlet 的基于 Java 的应用程序时存在安全缺陷造成的。这可以绕过数字签名验证并允许特权和未经授权的代码执行。

建议组织采取多种措施来减少这些漏洞造成的潜在威胁。其中包括禁用不必要的短信功能、使用专用 APN、控制对设备的物理访问以及定期进行安全审核和更新。

这个问题的影响是深远的,尤其是在物联网设备数量迅速增加的当今时代。安全漏洞可能导致个人信息泄露和关键公司数据丢失,从而导致财务损失和信任丧失。此外,它有可能被用于针对关键基础设施的攻击,这可能会造成国家安全问题。

另一方面,这些漏洞的发现和公布也提醒我们安全措施的重要性。组织必须了解其重要性并采取措施不断评估和加强其安全性。从长远来看,我们需要开发和传播更安全的通信技术。此外,安全研究人员和行业可以合作并共享信息,以加强对威胁的防御。

最终,随着技术的进步,此类安全问题将始终存在。因此,安全不是一次性的工作;它需要持续的努力。组织必须保持警惕并更新其安全措施,以跟上最新的威胁。

Cinterion 蜂窝调制解调器中的严重漏洞给各行业带来风险.