黑客可通过XSS攻击物联网风力涡轮机

简介:

随着物联网理论在日常产品当中的不断延伸,由此带来的安全漏洞也自这项新兴技术诞生之日开始持续困扰着整个互联网环境。

黑客可通过XSS攻击物联网风力涡轮机

在此前披露了某台气体探测器的内置固件中存在的两项高危安全隐患之后,最近由ICS-CERT公布的另一条消息又引起了我们的关注。根据消息所言,XZERES 442SR智能风力涡轮机所配备的Web管理面板内同样存在安全漏洞。

根据ICS-CERT方面的说明,这套管理面板可能受到XSS(即跨站点脚本)攻击的影响,这意味着即使是技术水平最低的脚本黑客亦可能对其加以利用。

攻击者能够在受影响的风力涡轮机中获得管理权限

“442SR操作系统能够从输入数据当中识别出POST与GET两种方法,”ISC-CERT在通知当中写道。“通过使用GET方法,攻击者能够从其浏览器当中检索到对应ID并借此对默认用户ID进行变更。”

通过变更现有用户ID,攻击者们将能够窃取到管理权限,并利用相关能力对涡轮机的全部控制功能加以访问。

利用这一攻击点,黑客们能够降低涡轮机功率,从而借此间接切断由其负责供电的对应系统电源。根据接入该涡轮机的实际系统类型,这种行为可能导致故障、敏感设备损坏甚至人员生命财产威胁。

脚本小子欢欣鼓舞,物联网攻击异常“亲民”

尽管ISC-CERT以及风力涡轮机制造商都表示目前尚未出现对这一漏洞加以利用的黑客活动,不过必须承认的是这类恶意行为的知识成本极低,任何一位入门级信息安全研究人员都能借此完成入侵。ISC-CERT专家们则认为,利用这一漏洞、攻击者们将能够非常轻松地使用各类在线脚本。

由于这项漏洞的使用方式相对简单,因此其已经被确定为CVE-2015-0895号漏洞并在CVSS-v3危险度评分当中得到了9.8分(满分为10分)。

作为美国的一家风力涡轮机制造商,XZERES公司已经发布了相关补丁,客户需要以手动方式在每台设备上加以安装。

独立安全研究员Karn Ganeshen正是发现这一问题的技术专家之一。过去,Ganeshen先生曾经先后在多款产品当中发现过类似的安全漏洞,其中包括路由器、调制解调器、FTP服务器甚至是谷歌Chrome浏览器。

备注: ICS-CERT将此项漏洞列为XSS,但CVE方面则将其划归CSRF。由于我们尚未得到任何该漏洞被实际使用的信息,因此这里姑且采用ICS-CERT方面提供的描述方式。

黑客可通过XSS攻击物联网风力涡轮机

XZERES 442SR风力涡轮机

该漏洞的CVE编号为CVE-2015-0985,危害级别为高,CVSS-v3评分级别高 达9.8/10。影响XZERES 442SR Wind Turbine产品,XZERES 442SR OS on 442SR是美国XZERES公司的一套运行于442SR风力涡轮机中的操作系统。CVE-2015-0985允许远程攻击者构建恶意URI,诱使用户解 析,可以目标用户上下文执行恶意操作,如修复账户密码。目前厂商已经发布了升级补丁以修复这个安全问题,厂商补丁下载页面:

http://www.xzeres.com/wind-turbine-products/xzeres-442sr-small-wind-turbine/

部分信息参考自国家信息安全漏洞共享平台(CNVD-ID为CNVD-2015-02175)

https://ics-cert.us-cert.gov/advisories/ICSA-15-076-01


作者:vul_wish

来源:51CTO

相关实践学习
钉钉群中如何接收IoT温控器数据告警通知
本实验主要介绍如何将温控器设备以MQTT协议接入IoT物联网平台,通过云产品流转到函数计算FC,调用钉钉群机器人API,实时推送温湿度消息到钉钉群。
阿里云AIoT物联网开发实战
本课程将由物联网专家带你熟悉阿里云AIoT物联网领域全套云产品,7天轻松搭建基于Arduino的端到端物联网场景应用。 开始学习前,请先开通下方两个云产品,让学习更流畅: IoT物联网平台:https://iot.console.aliyun.com/ LinkWAN物联网络管理平台:https://linkwan.console.aliyun.com/service-open
相关文章
|
3月前
|
存储 安全 JavaScript
手摸手带你进行XSS攻击与防御
当谈到网络安全和信息安全时,跨站脚本攻击(XSS)是一个不可忽视的威胁。现在大家使用邮箱进行用户认证比较多,如果黑客利用XSS攻陷了用户的邮箱,拿到了cookie那么就可以冒充你进行收发邮件,那真就太可怕了,通过邮箱验证进行其他各种网站的登录与高危操作。 那么今天,本文将带大家深入了解XSS攻击与对应的防御措施。
|
16天前
|
存储 安全 JavaScript
XSS跨站脚本攻击详解(包括攻击方式和防御方式)
这篇文章详细解释了XSS跨站脚本攻击的概念、原理、特点、类型,并提供了攻击方式和防御方法。
36 1
|
2天前
|
存储 JavaScript 安全
|
2天前
|
存储 JavaScript 前端开发
Xss跨站脚本攻击(Cross Site Script)
Xss跨站脚本攻击(Cross Site Script)
|
1月前
|
传感器 安全 物联网
物联网安全实战:保护你的智能设备免受攻击
【9月更文挑战第3天】物联网安全是一项复杂而艰巨的任务,需要我们共同努力来应对。通过采取上述实战措施,我们可以有效保护智能设备免受攻击,保障用户的数据隐私和网络安全。在未来的物联网发展中,我们将继续面临新的安全挑战和威胁,但只要我们保持警惕和不断创新,就一定能够构建一个更加安全、可靠的物联网生态系统。
|
2月前
|
监控 安全 JavaScript
对跨站脚本攻击(XSS)的防御策略?
【8月更文挑战第15天】
147 1
|
3月前
|
SQL 安全 数据库
Python Web开发者必学:SQL注入、XSS、CSRF攻击与防御实战演练!
【7月更文挑战第26天】在 Python Web 开发中, 安全性至关重要。本文聚焦 SQL 注入、XSS 和 CSRF 这三大安全威胁,提供实战防御策略。SQL 注入可通过参数化查询和 ORM 框架来防范;XSS 则需 HTML 转义用户输入与实施 CSP;CSRF 防御依赖 CSRF 令牌和双重提交 Cookie。掌握这些技巧,能有效加固 Web 应用的安全防线。安全是持续的过程,需贯穿开发始终。
72 1
Python Web开发者必学:SQL注入、XSS、CSRF攻击与防御实战演练!
|
5月前
|
安全 JavaScript Go
【Web】什么是 XSS 攻击,如何避免?
【Web】什么是 XSS 攻击,如何避免?
|
2月前
|
存储 安全 JavaScript
XSS攻击(Cross-Site Scripting)
【8月更文挑战第11天】
52 2
|
2月前
|
存储 安全 JavaScript
解释 XSS 攻击及其预防措施
【8月更文挑战第31天】
90 0

相关产品

  • 物联网平台