德国美诺洗碗机存在“目录遍历漏洞”

简介:

别说没人警告过!联网家电存在风险!
德国美诺(Miele)洗碗机给洗碗机配置了网络服务器,实现了全物联网。其近则因美诺专业PG 8528——网络服务器目录遍历日而出现在一则漏洞披露报告中,该漏洞在通用漏洞及披露数据库中的代码为CVE-2017-7240。

详情请见:http://seclists.org/fulldisclosure/2017/Mar/63
响应的嵌入式Web服务器‘PST10 WebServer’通常会侦听端口80,并且有倾向实施目录遍历攻击,因此,未经身份的攻击者也许可以利用该漏洞访问敏感信息,以进行后续攻击。

美诺(Miele)全物联网洗碗机当属懒人界的一大神器,若您也购买了如此高端大气上档次的洗碗机,您自己也可以轻松验证该漏洞:

get /../../../../../../../../../../../../etc/shadow HTTP/1.1 to 172.0.0.1(任何一个你想访问的内网IP)  

目录遍历(directory traversal)攻击允许犯罪分子访问目录,而非网络服务器需要的内容。一旦这些犯罪分子获取这些目录,他们便可以任意插入代码,并让网络服务器执行。

目前尚不清楚,美诺的哪些库被用来搭建网络服务器,这就意味着,美诺暂未修复漏洞。对于洗碗机,最好是确保设备未暴露在互联网上。

联网电器制造公司大多没有漏洞修复流程
发现该洗碗机的网络服务器的研究人员是施耐德和Wulf EDV-Beratung GmbH & Co. KG公司的Jens Regel抱怨称,美诺从未响应他发出的通知。2016年11月他曾第一次于通知了美诺公司。

由于美诺是一家设备公司,而不是纯粹的IT公司,因此并没有报告或修复漏洞的流程。

专家建议家电制造商:如果并非自己所长,尽量不要将设备联网。

在中国,有大量的家电制造商也在推出“炫酷”的联网智能电器,包括WIFI连接的豆浆机、电饭煲等等。用户目前还沉侵在这些电器给生活带来便捷的轻松生活之中,而未注意到物联网的危害已悄悄袭来。

而联网的智能电器制造商在电器的制造过程中也应该更多关注网络安全的问题。

本文转自d1net(转载)

目录
相关文章
|
11月前
|
存储 安全 Java
代码审计——目录遍历详解
代码审计——目录遍历详解
155 0
|
安全 数据安全/隐私保护
【BP靶场portswigger-服务端3】目录遍历漏洞-6个实验(全)(上)
【BP靶场portswigger-服务端3】目录遍历漏洞-6个实验(全)(上)
177 0
【BP靶场portswigger-服务端3】目录遍历漏洞-6个实验(全)(上)
|
安全 API
【BP靶场portswigger-服务端3】目录遍历漏洞-6个实验(全)(下)
【BP靶场portswigger-服务端3】目录遍历漏洞-6个实验(全)(下)
112 0
【BP靶场portswigger-服务端3】目录遍历漏洞-6个实验(全)(下)
|
安全 Shell 测试技术
Shopex V4.8.4|V4.8.5下载任意文件漏洞
利用前提是程序所应用的数据库服务器而且要是可以外连的,这个很关键。 自己搞站时候遇见的站,网上找不到该版本的漏洞,自己拿回源码读了一下。 找到一个漏洞,还是发出来吧。 读取任意文件漏洞: http://www.xx.com/shopadmin/index.php?ctl=sfile&act=getDB&p[0]=. . /. . /config/config.php 复制代码可以连上数据库。
2039 0
|
安全 数据库
目录遍历漏洞和文件读取漏洞的区别
通过操作URL强行访问web目录以外的文件,目录和命令。网站存在配置缺陷,导致网站目录可以被任意浏览,这会导致网站很多隐私文件与目录泄露,比如数据库备份文件、配置文件等,攻击者利用该信息可以为进一步入侵网站做准备。
307 0
|
安全 网络安全
谷歌攻击源头指向山东一技校 遭调侃
近日《纽约时报》报道出谷歌公司及数家美国公司先前遭遇“黑客袭击”事件与中国两所学校有关,除上海交通大学外,另一所学校则是山东蓝翔高级技工学校。在国内广告业频繁上镜的蓝翔高级技工学校也“幸不辱命”成为网友们近日关注与调侃的对象。
1239 0
|
安全
未找到工作先遇黑客 八大人事局网站被挂马
本想去当地的人事局网站看看就业信息,没想到一打开竟然全是淫秽网站。家住开封的大四学生小李近日遇上了不堪的事。原来黑客打起了就业人群的主意,斗胆在开封人事局网站(http://www.kfrs.gov.cn/inc/)上做起“有色”买卖。
1109 0
|
安全 .NET SQL
【代码审计】任意文件删除漏洞实例
任意文件删除漏洞,该漏洞可让攻击者随意删除服务器上的任意文件。   环境搭建: CSCMS :http://www.chshcms.com/ 网站源码版本:Cscms_v4.1正式版(发布日期:2017-06-05) 程序源码下载:https://github.
1210 0