Microsoft 在物联网和 OT 设备中发现代码执行漏洞

安全 漏洞
Microsoft 安全研究人员在物联网(IoT)设备和运营技术(OT)工业系统中发现了二十多个关键的远程代码执行(RCE)漏洞。这 25 个安全漏洞被统称为 BadAlloc,是由内存分配整数溢出或环绕错误引起的。攻击者可以利用它们来触发系统崩溃并在物联网和 OT 系统上远程执行恶意代码。

[[397052]]

Microsoft 安全研究人员在物联网(IoT)设备和运营技术(OT)工业系统中发现了二十多个关键的远程代码执行(RCE)漏洞。这 25 个安全漏洞被统称为 BadAlloc,是由内存分配整数溢出或环绕错误引起的。攻击者可以利用它们来触发系统崩溃并在物联网和 OT 系统上远程执行恶意代码。

Microsoft 的研究人员在多个实时操作系统(RTOS)、C 标准库(libc)实现和嵌入式软件开发工具包(SDK)中广泛使用的标准内存分配功能中发现了这些漏洞。其安全响应中心团队表示,多年来作为物联网设备和嵌入式软件的一部分而编写的内存分配实现没有进行适当的输入验证,因此,攻击者可以利用内存分配功能来触发堆溢出,从而在目标设备上执行恶意代码。

在发现这些漏洞后,Microsoft 的安全研究人员将其报告给了 CISA 和受影响的供应商。据悉,这些容易受到 BadAlloc 攻击的物联网和 OT 设备目前主要存在于消费者、医疗和工业网络中,包括 Amazon FreeRTOS、Apache Nuttx OS、Google Cloud IoT Device SDK 等,完整的列表可以在 CISA 的公告中查到。同时,CISA 和 Microsoft 建议使用易受 BadAlloc 攻击的设备的组织采取下列措施以减少风险:

  • 应用现有的供应商更新
  • 尽量减少所有控制系统设备及其系统的网络暴露,并确保它们不能从互联网访问
  • 将控制系统网络和远程设备置于防火墙之后,并将其与业务网络隔离开来
  • 当需要远程访问时,使用安全的方法,
  • 实施网络安全监控,以检测可能有危害的行为指标
  • 加强网络分割以保护关键资源

此外,CISA 还提供了控制系统安全推荐做法和一份关于有针对性的网络入侵检测和缓解策略的技术信息文件。虽然到目前为止,Microsoft 还没有检测到对 BadAlloc 的主动利用,但 CISA 要求各组织报告任何针对它们的恶意活动,以便于追踪。

本文转自OSCHINA

本文标题:Microsoft 在物联网和 OT 设备中发现代码执行漏洞

本文地址:https://www.oschina.net/news/139713/microsoft-discover-rce-in-iot-and-ot

责任编辑:未丽燕 来源: 开源中国
相关推荐

2021-10-31 14:51:02

WinRAR漏洞攻击

2021-06-09 14:45:50

安全漏洞攻击漏洞

2021-06-09 18:59:48

AI

2018-10-26 08:40:20

2023-02-16 15:21:27

物联网

2022-10-09 11:03:46

漏洞宜家智能灯泡

2021-04-30 13:42:04

漏洞恶意代码网络攻击

2024-01-15 10:05:04

2021-03-08 10:58:03

漏洞Microsoft E微软

2021-12-21 23:00:30

物联网设备技术

2013-08-18 18:26:21

App Store漏洞

2022-09-20 12:53:15

编程语言漏洞

2010-01-26 11:12:09

2010-01-25 11:37:30

2023-07-13 23:23:24

2022-05-17 10:52:17

物联网ITOT

2022-02-17 15:53:19

远程医疗安全

2022-04-28 09:41:29

Linux 操作系统漏洞Microsoft

2014-07-22 09:29:29

2011-08-23 13:37:47

点赞
收藏

51CTO技术栈公众号