网易首页 > 网易号 > 正文 申请入驻

物联安全·鲲鹏先知【第37期】

0
分享至

2021.9.3• 农历7月27日 • 周五

这周的物联网圈子

有哪些值得关注的事情呢?

鲲鹏实验室带你回顾下

01

IoT智能设备漏洞

ComproTechnology Camera安全漏洞

影响产品:

Compro Technology - COMPRO IP60

Compro Technology - IP570 2.08_7130520

Compro Technology - TN540

Compro Technology - IP540 Wireless

Compro Technology - IP70 2.08_7130218

漏洞类型:

Compro Technology Camera是中国康普罗科技(Compro Technology)公司的一款摄像机。

攻击者可利用该漏洞删除设备中的所有数据。

影响范围:

Compro Technology - COMPRO IP60

Compro Technology - IP570 2.08_7130520

Compro Technology - TN540

Compro Technology - IP540 Wireless

Compro Technology - IP70 2.08_7130218

ComproTechnology Camera安全漏洞

影响产品:

Compro Technology - COMPRO IP60

Compro Technology - IP570 2.08_7130520

Compro Technology - TN540

Compro Technology - IP540 Wireless

Compro Technology - IP70 2.08_7130218

漏洞类型:未授权访问

Compro Technology Camera是中国康普罗科技(Compro Technology)公司的一款摄像机。

攻击者可利用该漏洞未授权获取视频流信息。

影响范围:

Compro Technology - COMPRO IP60

Compro Technology - IP570 2.08_7130520

Compro Technology - TN540

Compro Technology - IP540 Wireless

Compro Technology - IP70 2.08_7130218

ComproTechnology Camera安全漏洞

影响产品:

Compro Technology - COMPRO IP60

Compro Technology - IP570 2.08_7130520

Compro Technology - TN540

Compro Technology - IP540 Wireless

Compro Technology - IP70 2.08_7130218

漏洞类型:未授权访问

Compro Technology Camera是中国康普罗科技(Compro Technology)公司的一款摄像机。

攻击者可利用该漏洞获取摄像头设备凭据。

影响范围:

Compro Technology - COMPRO IP60

Compro Technology - IP570 2.08_7130520

Compro Technology - TN540

Compro Technology - IP540 Wireless

Compro Technology - IP70 2.08_7130218

02

其他热门漏洞

NO.1

微软官方发布MSHTML组件

在野0day漏洞通告

漏洞编号:CVE-2021-40444

漏洞信息:

微软AcitveX控件是微软公司的COM架构下的产物,在Windows的Office套件、IE浏览器中有广泛的应用。利用ActiveX控件即可与MSHTML组件进行交互。

2021年09月08日,微软官方发布了MSHTML组件的风险通告,漏洞编号为CVE-2021-40444,漏洞等级:高危,漏洞评分:8.8。

影响版本:

Microsoft:MSHTML

NO.2

HAProxy发现

易受关键 HTTP 请求走私攻击

漏洞编号:CVE-2021-40346

漏洞信息

HAProxy是一个被广泛使用的开源负载均衡器和代理服务器,已经披露了一个严重的安全漏洞,该漏洞可能被攻击者滥用,可能会走私HTTP请求,导致对敏感数据的未授权访问和任意命令的执行,有效打开一系列攻击的大门。

跟踪为CVE-2021-40346的整数溢出漏洞在 CVSS 评分系统上的严重性等级为 8.6,并已在 HAProxy 版本 2.0.25、2.2.17、2.3.14 和 2.4.4 中得到纠正。

影响版本:

HAProxy 2.0 到 2.5

NO.3

ConfluenceServer 和 Data Center OGNL

注入漏洞

漏洞编号:CVE-2021-26084

Jenkins是一种流行的开源自动化服务器软件——的维护者在身份不明的威胁行为者通过利用最近披露的 AtlassianConfluence 服务中的一个漏洞安装挖矿程序,获得了对其服务器的访问权限后,披露了一个安全漏洞。

该漏洞被跟踪为 CVE-2021-26084(CVSS 评分:9.8),与 OGNL(对象图导航语言)注入漏洞有关,在特定情况下,该漏洞可被利用在 Confluence 服务器或数据中心实例上执行任意代码。

影响版本:

version < 6.13.23

6.14.0 ≤ version < 7.4.11

7.5.0 ≤ version < 7.11.5

7.12.0≤ version < 7.12.5

03

安全事件

01

影响 NETGEAR 智能交换机的关键身份验证绕过漏洞 — 补丁和 PoC 发布

网络、存储和安全解决方案提供商 Netgear 周五发布了补丁,以解决影响其智能交换机的三个安全漏洞,攻击者可能会滥用这些漏洞来完全控制易受攻击的设备。

这些缺陷由谷歌安全工程师 Gynvael Coldwind 发现并报告给Netgear,以下固件版本受到影响:

GC108P(固件版本1.0.8.2已修复)

GC108PP(固件版本1.0.8.2中已修复)

GS108Tv3(固件版本7.0.7.2中已修复)

GS110TPP(固件版本7.0.7.2中已修复)

GS110TPv3(固件版本7.0.7.2中已修复)

GS110TUP(固件版本 1.0.5.3 中已修复)

GS308T(固件版本1.0.3.2中已修复)

GS310TP(固件版本1.0.3.2中已修复)

GS710TUP(固件版本1.0.5.3中修复)

GS716TP(固件版本1.0.4.2中已修复)

GS716TPP(固件版本1.0.4.2中已修复)

GS724TPP(固件版本2.0.6.3中修复)

GS724TPv2(固件版本2.0.6.3中修复)

GS728TPPv2(固件版本6.0.8.2已修复)

GS728TPv2(固件版本6.0.8.2中修复)

GS750E(固件版本1.0.1.10中已修复)

GS752TPP(固件版本6.0.8.2中修复)

GS752TPv2(固件版本6.0.8.2中修复)

MS510TXM(固件版本 1.0.4.2 中已修复)

MS510TXUP(固件版本 1.0.4.2 中已修复)根据 Coldwind 的说法,这些缺陷涉及身份验证绕过、身份验证劫持和第三个尚未公开的漏洞,该漏洞可能使攻击者能够更改管理员密码,而无需实际知道以前的密码或劫持会话引导信息,导致设备完全受损。

这三个漏洞的代号分别为Demon's Cries(CVSS 评分:9.8)、DraconianFear(CVSS 评分:7.8)和Seventh Inferno(TBD)。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
谁来买单?四川女游客玩悬崖秋千坠落,死前一直连喊“没绑紧”!

谁来买单?四川女游客玩悬崖秋千坠落,死前一直连喊“没绑紧”!

鲸探所长
2026-05-06 09:39:54
我去相亲说月薪1万,却被女人直接贬低,5天后她面试推开门时懵了

我去相亲说月薪1万,却被女人直接贬低,5天后她面试推开门时懵了

白云故事
2025-04-18 05:30:04
合同到期!5年1.5亿!掘金最快速度拆队

合同到期!5年1.5亿!掘金最快速度拆队

篮球教学论坛
2026-05-06 12:41:37
“李大嘴终于娶了佟湘玉!”戏里戏外都是暖男,和妻子蜗居45平小屋也幸福

“李大嘴终于娶了佟湘玉!”戏里戏外都是暖男,和妻子蜗居45平小屋也幸福

二胡的岁月如歌
2026-05-06 08:33:17
新范佩西!曼联锁定 1.2 亿世界最佳前锋,卡里克的王炸来了

新范佩西!曼联锁定 1.2 亿世界最佳前锋,卡里克的王炸来了

澜归序
2026-05-06 01:13:39
名宿:火箭不该拿杰伦-格林换杜兰特,只有詹姆斯能抵抗时间

名宿:火箭不该拿杰伦-格林换杜兰特,只有詹姆斯能抵抗时间

懂球帝
2026-05-06 13:54:47
儿子名校毕业后, 我和老公的灾难来了

儿子名校毕业后, 我和老公的灾难来了

大熊欢乐坊
2026-05-06 07:34:53
美国关闭驻巴基斯坦白沙瓦领事馆

美国关闭驻巴基斯坦白沙瓦领事馆

上观新闻
2026-05-06 13:44:16
其实从某个角度来说,李自成才是真正挽救了华夏民族的人

其实从某个角度来说,李自成才是真正挽救了华夏民族的人

掠影后有感
2026-05-06 09:58:38
玄彬孙艺珍:把偶像剧过成了生活

玄彬孙艺珍:把偶像剧过成了生活

情感大头说说
2026-05-06 11:05:22
1949年江姐惨烈牺牲,长孙彭壮壮弃美高薪回国,竟迎娶奶奶生死战友亲孙女?

1949年江姐惨烈牺牲,长孙彭壮壮弃美高薪回国,竟迎娶奶奶生死战友亲孙女?

史海孤雁
2026-05-05 18:52:14
成都这一天,人情冷暖、江湖地位,在谢娜的身上体现得淋漓尽致!

成都这一天,人情冷暖、江湖地位,在谢娜的身上体现得淋漓尽致!

讯崽侃天下
2026-05-06 12:14:24
约P?多人运动?夜夜不重样?“娱圈铁肾”的瓜

约P?多人运动?夜夜不重样?“娱圈铁肾”的瓜

萌姐
2026-04-11 18:44:38
黑尾酱,彻底消失了?

黑尾酱,彻底消失了?

生如稗草
2026-03-15 08:48:11
访华倒计时9天,特朗普说漏嘴:一旦中美翻脸,北约没一个敢跟的

访华倒计时9天,特朗普说漏嘴:一旦中美翻脸,北约没一个敢跟的

小陆搞笑日常
2026-05-06 10:30:07
女游客体验瀑布秋千受伤后不幸身亡,涉事的广安华蓥景区系网红打卡地

女游客体验瀑布秋千受伤后不幸身亡,涉事的广安华蓥景区系网红打卡地

极目新闻
2026-05-05 20:45:29
理性讨论,里夫斯下一份合同能拿多少?

理性讨论,里夫斯下一份合同能拿多少?

毒舌NBA
2026-05-06 12:52:07
禁止所有中国外交官入境,不让两岸统一,这个国家比美嚣张多了

禁止所有中国外交官入境,不让两岸统一,这个国家比美嚣张多了

共工之锚
2026-05-03 00:08:08
35岁下海经商,55岁娶孔东梅,69岁已是百亿富豪,长子成他的骄傲

35岁下海经商,55岁娶孔东梅,69岁已是百亿富豪,长子成他的骄傲

冷紫葉
2026-04-21 16:09:57
河南九旬奶奶开2元理发店,26年不涨价,每月“净赚不到400元”,本人回应:家有军人传统,不图赚钱,这不是生意,是跟老伴儿的承诺

河南九旬奶奶开2元理发店,26年不涨价,每月“净赚不到400元”,本人回应:家有军人传统,不图赚钱,这不是生意,是跟老伴儿的承诺

极目新闻
2026-05-06 11:26:39
2026-05-06 14:40:49
天防安全
天防安全
物联网安全的创新者和守护者
139文章数 0关注度
往期回顾 全部

科技要闻

“马斯克不懂AI”:OpenAI当庭戳老底

头条要闻

男子购百万保险被邀免费游老挝 花数十万买"熊胆"心虚

头条要闻

男子购百万保险被邀免费游老挝 花数十万买"熊胆"心虚

体育要闻

活塞1比0骑士:坎宁安不再是一个人了

娱乐要闻

神仙友谊!杨紫连续10年为张一山庆生

财经要闻

人形机器人七小龙:谁真能卖 谁在讲故事?

汽车要闻

领克10/领克10+ 无论能源形式 领克都要快乐

态度原创

教育
本地
旅游
健康
公开课

教育要闻

六条逻辑主线替代四个大概念,反映了怎样的理念? | 高中课标修订解读⑥

本地新闻

用青花瓷的方式,打开西溪湿地

旅游要闻

龙江新观察|“五一”文旅热力十足 特色体验燃动春日消费

干细胞治烧烫伤面临这些“瓶颈”

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版