端口1900服务upnp存在风险手机提示?

        近日,国外安全研究机构披露了多款APP应用受到UPnP协议libupnp函数库缓冲区溢出漏洞影响的相关情况,潜在受影响的移动智能终端用户数量达到百万级。国家信息安全漏洞共享平台(CNVD)之前已经收录了该漏洞(编号CNVD-,对应CVE- ),远程攻击者利用漏洞可造成堆栈溢出,导致设备死机,更严重地可在受影响设备上执行任意代码,控制用户手机。

        libupnp是UPnP设备可移植的SDK,提供了API和开源代码,用于实现媒体播放(DLAN)或NAT地址转换(UPnP IGD)。智能手机上的应用程序可利用这些功能播放媒体文件,或利用用户的家庭网络连接到其他的设备。该漏洞存在于 libupnp库处理简单服务发现协议(SSDP)包过程中,此协议是 Universal Plug N’ Play (UPnP)标准的部分,在处理进程中会出现堆栈溢出,并且需要UDP1900端口打开。综合利用漏洞,攻击者可利用特制包造成缓冲区溢出,导致设备死机,进一步可在受影响设备上执行任意代码。CNVD对该漏洞的综合评级为“高危”。

        厂商已在2012年12月份发布了漏洞的官方修复程序,由于很多应用封装的SDK使用的旧版本libupnp,导致应用存在漏洞。CNVD提醒使用到第三方库的厂商,及时在产品开发环境中升级到最新版本,避免旧版本出现安全问题。。

        根据CNVD向腾讯安全响应中心(TSRC)问询的情况,TSRC已经接收到研究者报告的情况,并已在2015年11月中旬发布了升级程序。CNVD提醒用户及时下载更新,避免引发漏洞相关的网络安全事件。

2017年6月1日《网络安全法》正式实施,从法律层面积极推进了网络安全工作,是保障网民个人信息安全的法律武器。同时对企业而言,数据资产的重要性不仅仅体现在经济层面,还要对关键信息基础设施及其重要数据担负一定的法律责任。然而在暗处总有一些人在利益的驱使下伺机而动,窃取数据,谋取私利。

过去的一年,以比特币、门罗币、以太坊币为代表的虚拟数字加密币日益普及,这些虚拟加密币对网络安全生态产生极大影响:各种非法交易使用虚拟加密币完成,一方面使得交易更加直接简单,减少变现中间环节,使非法交易更加隐蔽。另一方面也使执法部门的查处难度大大增强,一定程度上对非法数据买卖、病毒制造传播等黑色产业起到助推器的作用。

回看2018年,数据泄露事件频发,某平价连锁酒店集团5亿条信息数据、快递订单数据、某高端星级酒店数据、学生信息、大量银行卡身份证等个人敏感数据泄露或直接暗网黑市上公开贩卖。而这些个人信息泄露历来都是各类网络诈骗,尤其是精准诈骗实施的源头。

随着网络技术的发展,暴露在互联网的注册域名、线上主机、IP网络、业务系统等互联网(外网)资产越来越多,相关的业务也越来越复杂,随之而来的网络安全威胁也越来越多,越来越复杂。互联网资产存在的安全漏洞、安全弱点等安全问题,已经逐渐成为网络安全威胁的重要因素。

本报告以企业暴露在外部的互联网资产角度,评估安全风险,同时通过在互联网、暗网等网络空间“插眼”从而以攻击者视角感知外部存在的风险情况,并结合腾讯安全大数据及第三方授权或公开的信息和数据为基础,结合抽样分析/调查报告等方法,经综合整理、分析得出。其主要选取了信息化程度高,管理水平强的大中型企业指标数据作为参考对象,涵盖上千家企业网站和线上服务平台。

从报告阐述的问题来看,国内企业互联网资产仍然存在比较严重的已知安全问题,黑客入侵、信息泄露等安全问题对关键信息基础设施及其企业/个人的敏感信息的威胁不容忽视:

  • 网络空间资产端口开放较多,隐患大,如开放高危端口的资产比例高达36%;
  • 服务器漏洞风险较大,仍有部分企业使用的服务软件/组件未升级到最新版本,如未及时修复基存在的漏洞,则极易遭受外部不法分子的攻击;
  • 数据泄露风险事件频发,帐号/邮箱类信息等老数据以及网购/物流类数据等与个人息息相关的数据备受暗网等黑市交易平台青睐。  

二、企业互联网资产面临严峻安全考验
企业互联网外网资产的安全会影响到内网安全,黑客通过攻击外网服务器,获得成功之后,会以这些服务器为跳板,实现对企业内网的攻击和数据窃取。这也是黑客入侵企业内网最常用的套路。
另外一方面,通过钓鱼、挂马等传统攻击方式,实现对办公电脑的控制或数据洗劫,从而获取进入内网的入口信息(帐号、密码等),或者直接对有价值的办公网系统实施勒索等破坏性攻击。

图2_1:黑客攻击/入侵内网示意图

身份认证 购VIP最低享 7 折!

端口映射工具tcpmapping202, 怎么用可以百度啦 ,是个非常好的小工具。

资源上传下载、课程学习等过程中有任何疑问或建议,欢迎提出宝贵意见哦~我们会及时处理!

我要回帖

更多关于 upnp已开启存在安全隐患 的文章

 

随机推荐