智能硬件安全笔记--6.智能电视盒子安全分析方法

  • 6.1 智能电视盒子安全威胁分析
    • 6.1.1 系统被植入木马、恶意应用的风险
    • 6.1.2 电视内容被篡改的风险
    • 6.1.3 隐私泄露风险
    • 6.1.4 被越权控制的风险
  • 6.2 智能电视遭受攻击的方式
    • 6.2.1 系统底层的攻击
    • 6.2.2 云端服务器的攻击
    • 6.2.3 电视盒子应用层攻击
  • 6.3 智能电视盒子漏洞分析
    • 6.3.1 利用APP非授权控制智能电视
    • 6.3.2 智能电视信息泄露
    • 6.3.3 智能电视遥控器会话劫持漏洞
    • 6.3.4 绕过验证机制,远程任意APK安装漏洞
  • 6.4 智能电视盒子类产品安全建议

此处介绍的电视盒子漏洞已经完成修复工作

6.1 智能电视盒子安全威胁分析

6.1.1 系统被植入木马、恶意应用的风险

主流电视盒子采用android平台,存在被植入的Android应用甚至是木马,
当被植入木马,很多隐私信息都被泄露,甚至可以被作为跳板渗透进入企业内部,造成极大隐患。

6.1.2 电视内容被篡改的风险

通过漏洞篡改视频内容,在原内容中插入恶意广告谋取利益,更为甚者发布违法信息。

6.1.3 隐私泄露风险

有些盒子有存储账号密码,相册视频功能,很容易泄露。

6.1.4 被越权控制的风险

第三方接口遥控器越权操作电视,威胁社会治安。

6.2 智能电视遭受攻击的方式

电视盒子基础架构

6.2.1 系统底层的攻击

android原生代码五身份认证和登录功能,通过root权限控制系统导致很容易遭受攻击,
很多盒子为了方便调试会开启Android远程adb接口,很多情况下这些接口被直接暴露,通过这些接口直接获取权限,种植android木马。

有些可以打开网页的盒子也容易,通过用户访问特殊网页,直接被植入木马。

6.2.2 云端服务器的攻击

主要视频内容来自云端服务器,而云端服务器存在漏洞,如SQL注入、文件上传等传统Web漏洞。
攻击者利用漏洞控制云服务器,进而可以推送ota升级、篡改云端接口的方法实现对智能电视端的攻击。
云端存储的账号信息容易泄露。

6.2.3 电视盒子应用层攻击

应用程序的开发水平参差不齐,容易被进行越权操作。

6.3 智能电视盒子漏洞分析

6.3.1 利用APP非授权控制智能电视

许多APP可以对同一局域网下的之智能电视进行控制,播放指定的内容,有安全隐患。

6.3.2 智能电视信息泄露

电视未对相关配置文件进行访问权限限制,未经认证的情况下,任意用户都可以访问,而且电视开放了大量接口都容易被入侵。

6.3.3 智能电视遥控器会话劫持漏洞

智能电视在控制信息传输过程中使用了未加密的HTTP协议进行通信,可以进行参数分析,对控制权限指令进行劫持。

HTTP控制请求使用Burpsuite分析
TCP可以用WireShark分析
数据存在用十六进制表示的时候,以文本形式存储再进行分析。
通过分析可以看到控制请求中有keyaction
可以推断出控制指令的结构

6.3.4 绕过验证机制,远程任意APK安装漏洞

智能电视通过手机请求安装APK时,使用session_id进行验证交互的,验证session实在手机本地APP中进行验证的,从而造成无需验证就可以安装任意APK应用软件,并且利用该漏洞绕过未知APK应用检测的情况。

6.4 智能电视盒子类产品安全建议

1.基于android的盒子需要做好安全防护必要可以安装杀毒软件。

2.对于运行的应用程序,权限最小化原则

智能电视盒子类产品安全建议
1.基于android的盒子需要做好安全防护必要可以安装杀毒软件。

2.对于运行的应用程序,权限最小化原则

3.云服务减少漏洞,增加漏洞检测扫描。

智能硬件安全笔记(6.智能电视盒子安全分析方法)相关推荐

  1. android 盒子 关闭电视,电视盒子正确使用方法,速速来取!

    很多人可能不了解,家庭标配的电视盒子如果被错误使用,会导致其无法发挥最大作用.今天,小智就跟大家聊聊如何正确使用电视盒子,记住以下几点,你的电视盒子寿命才会有保证. 一.保持干燥环境,远离水源 如果电 ...

  2. 模拟电子技术不挂科学习笔记3(放大电路的分析方法)

    文章目录 一.放大电路基础(2~4分) 二.放大电路的分析方法(10分) 写在最后 一.放大电路基础(2~4分) 1.放大电路基础知识 2.放大电路基础例题 二.放大电路的分析方法(10分) 1.放大 ...

  3. 4K 海思 联咏 芯片_强悍芯片,重装来袭-海美迪H7 Plus旗舰4K电视盒子体验

    目前大部分家庭都有自己的无线网络装置,使用网络电视盒子观看电视已是常态,随着智能科技不断进步,电视盒子不仅资源丰富,更适合观看大片.追剧.投屏等便利,加上现在4K高清.HDR.DTS影音技术的提升,电 ...

  4. android 智能电视 电视盒子 安卓嵌入式硬件LAN压力测试

    android 智能电视 电视盒子 安卓嵌入式硬件LAN压力测试 android 智能电视 电视盒子 安卓嵌入式硬件LAN压力测试 android环境下部分必须用到的查询命令 操作命令 LAN口使用a ...

  5. android 浏览器 遥控器 光标,论Android智能电视盒子必装应用之——飞视浏览器

    原标题:论Android智能电视&盒子必装应用之--飞视浏览器 安卓智能电视的浏览器一般都有个跟随系统预装好的基础版本,不仅功能受限,而且使用不便,地址栏输入和保存页面书签是唯一可以用的.那么 ...

  6. android 电视 网上邻居,手机要怎么连接安卓智能电视或电视盒子

    原标题:手机要怎么连接安卓智能电视或电视盒子 手机是人们生活中离不开的物品,然而如何手机连接智能电视或电视盒子呢?连接上,才能用手机操作智能电视或者电视盒子,这样就方便很多,那么手机如何连接智能电视/ ...

  7. 电视盒子 android tv6,电视盒子到底是什么?智能电视/盒子究竟究竟该选谁?

    电视,是每个人家里都不可避免的一件家电.一家人聚在一起看电视的场景其乐融融.说起电视,相信大家一个体积小小可却功能大大的盒子不陌生,它就是我们随处可见的电视盒子. 那么,电视盒子是什么呢?大家有清楚了 ...

  8. 电视盒子安装linux微信,怎么在电视上安装微信-电视盒子(智能电视)这样几步设置,轻松安装APP软件...

    电视盒子和智能电视作为智能家居的一部分,越来越被广大家庭接受.前些天小编发了几篇关于智能电视的常用APP影视软件,很多网友给小编留言,询问关于怎么安装的问题.电视盒子和智能电视安装APP软件其实很简单 ...

  9. 斐讯智能电视盒子P1刷Armbian系统的简单教程

    通过多日的对斐讯智能电视盒子P1的研究,以及参考了恩山论坛和一些技术博客的现有教程,总结了这个斐讯智能电视盒子P1刷Armbian系统的简单教程 一.硬件和软件准备及教程总览 硬件工具 斐讯智能电视盒 ...

最新文章

  1. boxfilter 函数
  2. OpenCV Python教程系列
  3. 【收藏】mydockfinder下载地址
  4. websocket一直无法链接_.NET Core 实现基于Websocket的在线聊天室
  5. 工作中:如何在实际工作中处理 NULL,并给出一些指南
  6. Push消息如何测试?
  7. python plot 时间_python – 在matplotlib中绘制时间与日期
  8. 勤哲Excel服务器2017
  9. Win10,Office2016及以上图标异常解决方案
  10. win10屏幕文字模糊不清
  11. 手写BundleAdjustment(尽量仅使用eigen库)
  12. 简单的走迷宫小游戏(C语言编写,无指针,无链表)
  13. 基于英雄大作战龙奥的Unity骨骼动画初探
  14. Linux内核cgroup使用介绍
  15. 金蝶EAS BOS开发固定报表流程
  16. 利用Matlab进行高斯消元法
  17. H3C课程笔记(网上看视频记的)
  18. js加密大全(防止客户端查看自己的js文件)
  19. 满天星(HTML+CSS+JS)
  20. 格力迷局:“30亿元持股计划”员工不买账,董明珠“一石二鸟”?

热门文章

  1. Java项目-表白墙(前后端分离+数据库)已开源
  2. intellijidea设置向前和向后快捷键
  3. 正则表达式是向前向后查找的使用
  4. 满满干货,解决内存不足问题的n个小技巧!
  5. Coding and Paper Letter(八十六)
  6. Java 字符串转Map
  7. #231 – 使用渐变色作为前景色(You Can Use a Brush for a Control’s Foreground)
  8. 关于 AMP Story,你需要知道这些
  9. c# winform vlcControl 播放视频列表
  10. webService(一):WSDL