Исследователи инфосек компании
Forescout подготовили
отчет под названием
AMNESIA: 33, в котором описали 33 новых уязвимости в четырех опенсорсных реализациях стека TCP/IP -
uIP,
FNET,
picoTCP и
Nut/Net.
Уязвимые стеки используются преимущественно в Интернете вещей, а также во встроенных устройствах. Среди них - элементы промышленных систем управления.
Выявленные уязвимости могут привести к удаленному выполнению кода, отказу в обслуживании, раскрытию информации. В общем - полный набор юного хакера.
Уязвимые стеки используются в продукции 158 вендоров. Это коммуникационные модули, офисная оргтехника, IoT и пр. и пр. Однако исследователи предупреждают, что это нижняя граница ожидаемого числа, поскольку не все вендоры указывают информацию об использовании конкретной реализации стека TCP/IP. Всего могут быть уязвимы десятки и сотни миллионов различных устройств, допускается, что даже больше миллиарда.
Точный перечень производителей
Forescout не приводят, однако известно, что среди них -
Siemens,
Microchip Technology,
MediaTek и др.
Проблема еще и в том, что многие устройства IoT и OT могут вообще не обновляться, а значит даже если выявленные уязвимости будут исправлены в стеках (что, с учетом опенсорса, представляется делом небыстрым), то до конечного пользователя апдейты в ряде случаев просто не дойдут.
Сделать
доклад про
AMNESIA: 33 исследователи должны сегодня на
Black Hat Europe.