网易首页 > 网易号 > 正文 申请入驻

四大厂商IP KVM设备曝出9个严重漏洞可实现未授权root访问

0
分享至


网络安全研究人员警告称,低成本IP KVM(基于网络协议的键盘、视频、鼠标)设备存在重大安全风险,可能让攻击者获得对受损主机的广泛控制权。

Eclypsium公司发现的这九个漏洞涉及四种不同产品:GL-iNet Comet RM-1、Angeet/Yeeso ES3 KVM、Sipeed NanoKVM和JetKVM。其中最严重的漏洞允许未经身份验证的攻击者获得root访问权限或运行恶意代码。

研究人员Paul Asadoorian和Reynaldo Vasquez Garcia在分析中表示:"这些共同问题令人震惊:缺乏固件签名验证、没有暴力破解防护、访问控制失效以及调试接口暴露。"

由于IP KVM设备能够在BIOS/UEFI级别远程访问目标机器的键盘、视频输出和鼠标输入,成功利用这些产品中的漏洞可能使系统面临潜在的接管风险,从而破坏现有的安全控制措施。

具体漏洞清单如下:

CVE-2026-32290(CVSS评分:4.2)- GL-iNet Comet KVM中固件真实性验证不足漏洞(修复计划中)

CVE-2026-32291(CVSS评分:7.6)- GL-iNet Comet KVM中通用异步收发传输器(UART)root访问漏洞(修复计划中)

CVE-2026-32292(CVSS评分:5.3)- GL-iNet Comet KVM中暴力破解防护不足漏洞(已在1.8.1测试版中修复)

CVE-2026-32293(CVSS评分:3.1)- GL-iNet Comet KVM中通过未认证云连接进行不安全初始配置漏洞(已在1.8.1测试版中修复)

CVE-2026-32294(CVSS评分:6.7)- JetKVM中更新验证不足漏洞(已在0.5.4版本中修复)

CVE-2026-32295(CVSS评分:7.3)- JetKVM中速率限制不足漏洞(已在0.5.4版本中修复)

CVE-2026-32296(CVSS评分:5.4)- Sipeed NanoKVM中配置端点暴露漏洞(已在NanoKVM 2.3.1版本和NanoKVM Pro 1.2.4版本中修复)

CVE-2026-32297(CVSS评分:9.8)- Angeet ES3 KVM中关键功能缺少身份验证漏洞,可导致任意代码执行(暂无修复方案)

CVE-2026-32298(CVSS评分:8.8)- Angeet ES3 KVM中操作系统命令注入漏洞,可导致任意命令执行(暂无修复方案)

研究人员指出:"这些并非需要数月逆向工程的奇特零日漏洞。这些是任何联网设备都应该实现的基本安全控制措施。输入验证、身份认证、加密验证、速率限制。我们看到的是十年前早期物联网设备出现的同类故障,但现在出现在一类能够提供对所连接所有设备物理访问等效权限的设备上。"

攻击者可以利用这些问题注入按键操作,从可移动媒体启动以绕过磁盘加密或安全启动保护,绕过锁屏并访问系统,更重要的是,可以躲避安装在操作系统级别的安全软件检测。

这并非首次在IP KVM设备中发现漏洞。2025年7月,俄罗斯网络安全厂商Positive Technologies在ATEN International交换机中发现了五个漏洞(CVE-2025-3710、CVE-2025-3711、CVE-2025-3712、CVE-2025-3713和CVE-2025-3714),可能导致拒绝服务或远程代码执行。

此外,居住在中国等国家的朝鲜IT工作者已经在使用PiKVM或TinyPilot等IP KVM交换机,远程连接到笔记本电脑农场中托管的公司配发笔记本电脑。

作为缓解措施,建议在支持的情况下强制使用多因素身份认证(MFA),将KVM设备隔离在专用管理VLAN中,限制互联网访问,使用Shodan等工具检查外部暴露情况,监控设备往来的异常网络流量,并保持固件更新。

Eclypsium表示:"受损的KVM设备不像网络中受损的物联网设备。它是通向其控制的每台机器的直接、静默通道。攻击者一旦攻破KVM设备,就可以在设备本身隐藏工具和后门,即使在修复后也能持续重新感染主机系统。"

"由于这些设备中大多数缺乏固件更新签名验证,供应链攻击者可能在分发时篡改固件,并使其无限期持续存在。"

Q&A

Q1:IP KVM设备是什么?为什么它的安全漏洞这么危险?

A:IP KVM设备是基于网络协议的键盘、视频、鼠标远程控制设备,能够在BIOS/UEFI级别远程访问目标机器。它的漏洞特别危险是因为一旦被攻破,攻击者就获得了相当于物理访问权限的控制能力,可以绕过操作系统级别的安全防护,注入按键操作、绕过磁盘加密等。

Q2:这次发现的九个漏洞主要存在哪些问题?

A:这九个漏洞的共同问题包括:缺乏固件签名验证、没有暴力破解防护、访问控制失效以及调试接口暴露。最严重的漏洞允许未经身份验证的攻击者获得root访问权限或执行任意代码,CVSS评分最高达到9.8分。

Q3:如何防护IP KVM设备的安全风险?

A:建议采取以下防护措施:强制使用多因素身份认证、将KVM设备隔离在专用管理VLAN中、限制互联网访问、使用工具检查外部暴露情况、监控异常网络流量并及时更新固件。由于KVM设备一旦被攻破就是直接的静默通道,预防措施格外重要。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
学医后才知道,高血压最危险信号,不是头晕,而是频繁出现3异常

学医后才知道,高血压最危险信号,不是头晕,而是频繁出现3异常

医学科普汇
2026-04-29 16:46:19
突发!大批卖家要补税到倒闭!

突发!大批卖家要补税到倒闭!

深度报
2026-04-29 22:59:41
俄罗斯领导人谴责乌克兰使用“恐怖主义手段”袭击俄炼油厂

俄罗斯领导人谴责乌克兰使用“恐怖主义手段”袭击俄炼油厂

山河路口
2026-04-29 19:57:41
中国人寿Q1净利润下滑40%!仅一季度投资中国平安亏了近30亿

中国人寿Q1净利润下滑40%!仅一季度投资中国平安亏了近30亿

金石随笔
2026-04-29 18:52:43
离婚率飙升的五个真相

离婚率飙升的五个真相

心事寄山海
2026-04-30 00:15:44
可乐再次被关注!医生发现:高血压者喝可乐,不用多久或有6变化

可乐再次被关注!医生发现:高血压者喝可乐,不用多久或有6变化

荆医生科普
2026-04-14 15:08:47
浙江队与球迷代表举行座谈会,就球队现状进行向下回复

浙江队与球迷代表举行座谈会,就球队现状进行向下回复

懂球帝
2026-04-29 22:14:07
美专家:中方早已做好备战,开战后的首要任务,先废掉美国空军

美专家:中方早已做好备战,开战后的首要任务,先废掉美国空军

大静吖
2026-03-08 23:43:37
裁员裁到大动脉是什么后果?网友:我高兴的像自己赚了30万一样

裁员裁到大动脉是什么后果?网友:我高兴的像自己赚了30万一样

夜深爱杂谈
2026-04-23 07:31:00
刘浩凌,调任证监会副主席

刘浩凌,调任证监会副主席

观察者网
2026-04-29 18:29:06
局势大变:阿联酋突然退出欧佩克,为何对伊朗来说是灭顶之灾?

局势大变:阿联酋突然退出欧佩克,为何对伊朗来说是灭顶之灾?

Ck的蜜糖
2026-04-29 01:41:42
特朗普称将继续对伊朗实施海上封锁

特朗普称将继续对伊朗实施海上封锁

新华社
2026-04-30 00:05:04
浙大名嘴揭开残酷真相:当年恒大倒台,压根不是因为2万亿负债!

浙大名嘴揭开残酷真相:当年恒大倒台,压根不是因为2万亿负债!

世界圈
2026-04-13 13:11:54
潜逃前吴敬中送余则成一根金条,8年后切开才发现里面有胶卷

潜逃前吴敬中送余则成一根金条,8年后切开才发现里面有胶卷

卡西莫多的故事
2026-03-31 09:59:18
5月1日起北京禁飞禁售无人机,大疆在京门店今日将下架相关产品

5月1日起北京禁飞禁售无人机,大疆在京门店今日将下架相关产品

界面新闻
2026-04-29 13:43:41
但斌出手,清仓微软!

但斌出手,清仓微软!

中国基金报
2026-04-29 22:41:17
中国职业拳击又遭重创!拳手到非洲比赛被下药,全军覆没!

中国职业拳击又遭重创!拳手到非洲比赛被下药,全军覆没!

拳击时空
2026-04-29 06:29:08
拿身份更难,留下代价更高

拿身份更难,留下代价更高

东京在线
2026-04-29 23:19:28
挤出来的“假深度”,在姐姐这纯天然的圆润面前,全是弟弟!

挤出来的“假深度”,在姐姐这纯天然的圆润面前,全是弟弟!

飛娱日记
2026-04-13 10:36:35
湖人vs火箭G5伤病报告:东契奇杜兰特伤停 里夫斯出战成疑或复出

湖人vs火箭G5伤病报告:东契奇杜兰特伤停 里夫斯出战成疑或复出

醉卧浮生
2026-04-29 08:54:16
2026-04-30 01:07:00
至顶AI实验室 incentive-icons
至顶AI实验室
一个专注于探索生成式AI前沿技术及其应用的实验室。
3467文章数 171关注度
往期回顾 全部

科技要闻

今晨庭审纪实|马斯克当庭讲述OpenAI被偷走

头条要闻

补壹刀:解放军两支舰队同时行动 信息量非常大

头条要闻

补壹刀:解放军两支舰队同时行动 信息量非常大

体育要闻

一场九球狂欢,各路神仙批量下凡

娱乐要闻

马頔一句话,孙杨妈妈怒骂节目组2小时

财经要闻

苏州,率先进入牛市

汽车要闻

技术天花板再摸高 全能型的奕境X9首秀

态度原创

亲子
家居
数码
时尚
公开课

亲子要闻

近年来屡上“黑榜”,十月结晶再因婴幼儿背带pH值不合格被通报

家居要闻

寂然无界 简洁风格

数码要闻

极米推出X50 Ultra / Max投影仪,15499-19499元

夏天穿维希格,原来这么好看

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版