网易首页 > 网易号 > 正文 申请入驻

博世联网螺母扳手被曝 23 个漏洞,可让汽车生产线瘫痪

0
分享至

IT之家 1 月 11 日消息,安全公司 Nozomi 本周二发布报告,称具备联网功能的扳手存在 23 个漏洞,在概念验证中可以安装勒索软件,导致扳手无法使用。


报告中涉及的扳手为博世力士乐手持式螺母拧紧器 NXA015S-36V-B,广泛应用于汽车制造行业,在正常工作的情况下,该扳手可以让工人快速将螺栓拧紧到特定的松紧度。


研究人员写道:

这些漏洞可以在设备上植入勒索软件,从而导致生产线停工,并可能给资产所有者造成大规模经济损失。 另一种利用方式可以让威胁者在操纵板载显示屏时劫持拧紧程序,对正在组装的产品造成难以察觉的损坏,或使其无法安全使用。

在论文中,研究人员获得了扳手的 root 权限,并安装了他们发明的一种名为“DR1LLCRYPT”的勒索软件。



研究人员表示:

这些联网扳手一旦被入侵,本地操作员就无法使用相关按钮,而且我们有能力让联网扳手完全无法运行。 我们可以改变图形用户界面(GUI),在屏幕上显示任意信息,要求支付赎金。鉴于这种攻击很容易在众多设备上实现自动化,攻击者可以迅速使生产线上的所有工具瘫痪,从而可能对最终资产所有者造成重大破坏。

IT之家附上漏洞列表如下:

CVE IDCWECVSS v3.1 Base ScoreCVSS v3.1 VectorCVE-2023-48252Improper Authorization (CWE-285)8.8CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HCVE-2023-48253Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') (CWE-89)8.8CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HCVE-2023-48243Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') (CWE-22)8.1CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:HCVE-2023-48250Use of Hard-coded Credentials (CWE-798)8.1CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HCVE-2023-48251Use of Hard-coded Credentials (CWE-798)8.1CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HCVE-2023-48262Stack-based Buffer Overflow (CWE-121)8.1CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HCVE-2023-48263Heap-based Buffer Overflow (CWE-122)8.1CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HCVE-2023-48264Stack-based Buffer Overflow (CWE-121)8.1CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HCVE-2023-48265Stack-based Buffer Overflow (CWE-121)8.1CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HCVE-2023-48266Stack-based Buffer Overflow (CWE-121)8.1CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HCVE-2023-48257Use of Weak Credentials (CWE-1391)7.8CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HCVE-2023-48242Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') (CWE-22)6.5CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NCVE-2023-48245Missing Authorization (CWE-862)6.5CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:LCVE-2023-48246Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') (CWE-22)6.5CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NCVE-2023-48249Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') (CWE-22)6.5CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NCVE-2023-48255Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') (CWE-79)6.3CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:LCVE-2023-48248Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') (CWE-79)5.5CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:LCVE-2023-48258Cross-Site Request Forgery (CSRF) (CWE-352)5.5CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:HCVE-2023-48244Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') (CWE-79)5.3CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:LCVE-2023-48247Missing Authorization (CWE-862)5.3CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NCVE-2023-48254Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') (CWE-79)5.3CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:LCVE-2023-48256Improper Neutralization of CRLF Sequences in HTTP Headers ('HTTP Request/Response Splitting') (CWE-113)5.3CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:LCVE-2023-48259Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') (CWE-89)5.3CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NCVE-2023-48260Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') (CWE-89)5.3CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:NCVE-2023-48261Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') (CWE-89)5.3CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
余承东:和江淮合作的产品对标迈巴赫、劳斯莱斯

余承东:和江淮合作的产品对标迈巴赫、劳斯莱斯

南方都市报
2024-05-21 14:18:40
“凌晨都在接待购房人”,楼市新政后,部分楼盘“人山人海”,有楼盘周末开盘卖了近15亿元

“凌晨都在接待购房人”,楼市新政后,部分楼盘“人山人海”,有楼盘周末开盘卖了近15亿元

每日经济新闻
2024-05-21 00:18:15
葛荟婕接连炮轰汪峰:有本事再生一个!森林北凌晨5点不睡忙澄清

葛荟婕接连炮轰汪峰:有本事再生一个!森林北凌晨5点不睡忙澄清

青芳草
2024-05-21 15:47:21
曝十家出版机构忍无可忍!联合抵制电商低价促销,北大清华出版社都参与了

曝十家出版机构忍无可忍!联合抵制电商低价促销,北大清华出版社都参与了

互联网大聪明
2024-05-21 20:20:20
“凤姐”回应被偷拍:我有丑的权利,但你没有拍我的权利!在美国为躲避无休止关注,减少与华人社区接触

“凤姐”回应被偷拍:我有丑的权利,但你没有拍我的权利!在美国为躲避无休止关注,减少与华人社区接触

和讯网
2024-05-21 18:07:30
六年整形医生曝森林北整容,晒海量对比照,汪峰这次真看走眼了!

六年整形医生曝森林北整容,晒海量对比照,汪峰这次真看走眼了!

古希腊掌管月桂的神
2024-05-21 22:22:15
刘和平:赖清德的“5·20”答卷,大陆判了超低分

刘和平:赖清德的“5·20”答卷,大陆判了超低分

直新闻
2024-05-21 20:41:05
郭有才直播被叫停,本人遭实名举报,未火之前黑料被扒

郭有才直播被叫停,本人遭实名举报,未火之前黑料被扒

圈里的甜橙子
2024-05-21 22:20:49
再见NBA!保罗宣布将退役,众多球星发文挽留,詹姆斯发起招募

再见NBA!保罗宣布将退役,众多球星发文挽留,詹姆斯发起招募

小豆豆赛事
2024-05-21 22:28:44
射精一次会减寿?男性一生最多只能排6000次精?看完心里有数

射精一次会减寿?男性一生最多只能排6000次精?看完心里有数

奇妙的本草
2024-05-20 20:00:03
恶性案件频发 谁来化解老百姓心中的戾气

恶性案件频发 谁来化解老百姓心中的戾气

易观彩云之南
2024-05-20 17:23:01
国安怒了!3次争议判罚均吃亏,苏帅开喷:我需要公平竞争的环境

国安怒了!3次争议判罚均吃亏,苏帅开喷:我需要公平竞争的环境

我爱英超
2024-05-21 22:26:50
华为智驾研发团队超7000人,有人感叹:遥遥领先真不是吹的!有项能力其它车企难企及

华为智驾研发团队超7000人,有人感叹:遥遥领先真不是吹的!有项能力其它车企难企及

可达鸭面面观
2024-05-21 19:14:52
台女警下海兼职“性工作者”,被同事上门消费时认出,遭调岗记过

台女警下海兼职“性工作者”,被同事上门消费时认出,遭调岗记过

可达鸭面面观
2024-05-21 13:09:44
NBA本季最佳防守一阵:阿德巴约、浓眉、戈贝尔、琼斯、文班

NBA本季最佳防守一阵:阿德巴约、浓眉、戈贝尔、琼斯、文班

懂球帝
2024-05-22 02:20:18
叙利亚总统夫人确诊白血病,医生:白血病有5种典型征兆

叙利亚总统夫人确诊白血病,医生:白血病有5种典型征兆

药师方健
2024-05-21 21:30:45
赵丽颖古早黑历史曝光,惊人往事让人不敢相信,疑似没文化还当三

赵丽颖古早黑历史曝光,惊人往事让人不敢相信,疑似没文化还当三

花哥扒娱乐
2024-04-18 22:17:33
某地民政局连续三年520实拍图对比:从大排长龙到空无一人

某地民政局连续三年520实拍图对比:从大排长龙到空无一人

可达鸭面面观
2024-05-21 15:46:06
历史首人!文班亚马新秀赛季入选最佳防守一阵

历史首人!文班亚马新秀赛季入选最佳防守一阵

直播吧
2024-05-22 02:18:13
大多数人是无法长期坚持的

大多数人是无法长期坚持的

户外阿崭
2024-05-21 19:28:21
2024-05-22 07:24:49
IT之家
IT之家
爱科技,爱这里 - 前沿科技人气平台
229578文章数 604913关注度
往期回顾 全部

汽车要闻

四排八座纯电MPV/续航超过800km 翼真L380开启预订

头条要闻

美媒:莱希之死基本为小哈梅内伊接替父亲职位铺平道路

头条要闻

美媒:莱希之死基本为小哈梅内伊接替父亲职位铺平道路

体育要闻

兄弟们,为了我,拿下冠军吧!

娱乐要闻

杨洋乔欣聊天记录曝光!还牵扯张天爱

财经要闻

中植系的销售,不退40亿被抓了

科技要闻

小鹏一季度营收65.5亿,经营亏损16.5亿

态度原创

旅游
艺术
健康
时尚
家居

旅游要闻

四川广元男子拍到会呼吸的泉水 反复涌出又消失

艺术要闻

挖掘艺术界未来的璀璨星辰 | 莱俪青年艺术奖获奖艺术家邓启鹏

在中国,到底哪些人在吃“伟哥”?

今年夏天最流行的颜色居然是它?

家居要闻

生活蜕变 简约理念雕刻理想居所

无障碍浏览 进入关怀版