聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士

专栏·供应链安全

数字化时代,软件无处不在。软件如同社会中的“虚拟人”,已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为当今社会的根本性、基础性问题。

随着软件产业的快速发展,软件供应链也越发复杂多元,复杂的软件供应链会引入一系列的安全问题,导致信息系统的整体安全防护难度越来越大。近年来,针对软件供应链的安全攻击事件一直呈快速增长态势,造成的危害也越来越严重。

为此,我们推出“供应链安全”栏目。本栏目汇聚供应链安全资讯,分析供应链安全风险,提供缓解建议,为供应链安全保驾护航。

注:以往发布的部分供应链安全相关内容,请见文末“推荐阅读”部分。

Tenable 公司的安全研究员发现了一个已存在12年之久的路由器漏洞并警告称可影响全球数百万台设备。

Tenable 公司的安全工程师 Evan Grant 解释称,最初从路由器制造商 Buffalo 生产的路由器中发现了该认证绕过漏洞。然而,在披露过程中他发现该漏洞实际上存在于中国台湾企业 Arcadyan 生产的固件中。他解释称,“我们能够测试或者通过第三方测试的设备至少共享一个路径遍历漏洞,可使攻击者绕过认证,它的编号是CVE-2021-20090。该漏洞似乎存在于我们能够找到的几乎每台 Arcadyan 路由器/调制解调器,包括最早在2008年出售的设备。”

影响数百万台设备

Grant称该漏洞可能影响17家不同厂商制造的数百万台设备,它们分布在11个国家,包括澳大利亚、德国、日本、墨西哥、新西兰、美国等。

CVE-2021-20090的CVSS 评分为8.1,属于高危漏洞,如遭利用可导致未认证的远程攻击者绕过认证。

另外两个漏洞

然而,Grant还发现 Buffalo 生产的路由器中的另外两个漏洞:访问控制不当缺陷CVE-2021-20092和配置文件注入漏洞 CVE-2021-20091。目前这两个漏洞已报告至CERT协调中心,以帮助通知所有受影响厂商。

这一案例说明了代码供应链和易受攻击软件库之间的继承风险关系

Grant指出,“这个问题值得更多讨论:Arcadyan 固件漏洞至少存在10年之久,从而导致通过供应链进入至少17家不同厂商的至少20个机型中。推荐能够接触到其中一种设备的安全研究员查找并报告任何认证后漏洞如Buffalo 路由器中的配置注入漏洞,我认为这些设备中还存在很多其它问题。“



#新书即将发布,敬请期待福利活动哟!

推荐阅读

PyPI 仓库被曝多个 typosquatting 库,可触发供应链攻击

详述 PyPI 中的远程代码执行漏洞,可引发供应链攻击

为增强软件供应链安全,NIST 发布《开发者软件验证最低标准指南》

无线路由器挖洞方法大比拼:白盒 or 黑盒?

思科修复 SMB VPN 路由器中严重的代码执行漏洞

思科决定将不修复路由器中的这70多个漏洞

原文链接

https://www.infosecurity-magazine.com/news/decade-old-router-bug-affect/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

这个路由器漏洞已存在12年,可影响全球数百万台设备引发供应链攻击相关推荐

  1. 开源的 DNS 转发软件 Dnsmasq 被曝7个漏洞,可劫持数百万台设备

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 以色列安全咨询公司 JSOF 披露了 Dnsmasq 中的被统称为"DNSpooq" 的7个漏洞,可被用于针对数百 ...

  2. 详述 PyPI 中的远程代码执行漏洞,可引发供应链攻击

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士 日本安全研究员RyotaK 曾在上周发现Cloudflare 公司CDNJS 服务中的一个漏洞,可导致第三方在当前12%的网站上运行恶意代 ...

  3. 新的 OpenWrt RCE 漏洞曝光,影响数百万台网络设备

    执行摘要 随着物联网的不断发展,物联网安全也越来越受到关注.自 2016 年下半年的 Mirai 僵尸网络攻击 事件之后,物联网相关的威胁层出不穷,多个在野漏洞被攻击者所利用,多个僵尸网络相继被研究人 ...

  4. DNS漏洞影响数百万物联网设备安全,ZDNS打造Safeguard安全威胁管控系统,精准防御实现网络安全防线前移

    uClibc库域名系统(DNS)组件中的一个漏洞影响了数百万的物联网设备安全.近期,来自全球工业网络安全领域领导企业NozomiNetworks的一则警告,在业内引发了一场舆论"地震&quo ...

  5. 谷歌应用商店现木马程序、百万WiFi路由器面临漏洞风险|12月6日全球网络安全热点

    安全资讯报告 卡巴斯基发现更多Google Play商店应用程序包含木马恶意软件 卡巴斯基恶意软件分析师称,已发现更多Google Play商店应用程序包含恶意软件,包括特洛伊木马程序.如果您将它们正 ...

  6. KCdoes NetUSB 严重漏洞影响多家厂商的数百万台路由器

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 SentinelOne 公司的网络安全研究员发现,KCodes NetUSB 组件中存在一个高危漏洞 (CVE-2021-45608),影响网件 ...

  7. Ripple 20:严重漏洞影响全球数十亿IoT设备,复杂软件供应链使修复难上加难

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 周三,以色列网络安全公司 JSOF 警告称,在20世纪90年代设计的一个小型库 Treck TCP/IP 中发现了19个漏洞,可导致全 ...

  8. 热门开源库 JsonWebToken 存在RCE漏洞,可引发供应链攻击

     聚焦源代码安全,网罗国内外最新资讯! 专栏·供应链安全 数字化时代,软件无处不在.软件如同社会中的"虚拟人",已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为 ...

  9. Log4j或引发“迷你互联网崩溃”、谷歌发现史上最复杂漏洞利用|12月17日全球网络安全热点

    安全资讯报告 黑客滥用Slack API窃取航空公司数据 攻击者正在部署一个新发现的名为"Aclip"的后门,该后门滥用Slack API进行秘密通信. 该威胁行为者的活动始于20 ...

最新文章

  1. 如何理解和评价机器学习中的表达能力、训练难度和泛化性能
  2. 53.C#--多线程
  3. pil ImportError: DLL load failed: 找不到指定的模块
  4. logging日志配置,day95下午
  5. ListView使用技巧-更新中
  6. 【机器视觉】 dev_update_pc算子
  7. 数据库基本知识篇二:关系数据库那些事儿
  8. 呀~ 一个.java的源文件可以写这么多类啊
  9. 第二个冲刺期的第六天
  10. 微软宣布已获批:重新向华为出口软件!
  11. C++知识点总结(三)
  12. java 开发规约插件_阿里巴巴Java开发规约IDE插件
  13. C语言编写的算数小游戏(附源码)
  14. Java编程基础知识(一)
  15. 笔记本怎样做无线打印服务器,自己的笔记本怎么连打印机_笔记本怎样无线连接打印机...
  16. win7下安装myODBC和使用
  17. 我的Redis哨兵为什么不切换?
  18. “互联网+地税大数据”提升淮安办税效能
  19. 【Vivado那些事儿】强制修改打开Vivado工程使用的Vivado版本
  20. 利用ArcMap将CAD数据转为shp

热门文章

  1. 用Dell光盘安装系统
  2. PVLAN技术初探-巧用PVLAN优化网络
  3. Python基础——mysql数据库、SQLAlchemy
  4. js定义到执行(转)
  5. numpy 中的axis轴问题
  6. 《JavaScript面向对象精要》——1.2 原始类型
  7. 【转】ThinkPHP命令行工具Tptool2.0使用教程
  8. C#操作ini文件类
  9. e的矩阵次方_利用状态转移矩阵和VBA求游戏中各种事件达成次数的期望
  10. python print 换行_和我一起学Python?第1讲——Print()函数