谷歌坐视不理Chromecast漏洞多年 现被黑客利用

访客3年前关于黑客接单1146


据外媒报道,几年前,谷歌曾被警告其Chromecast流媒体电视棒存在漏洞,但它一直没有理会。现在,黑客正在利用这个漏洞。安全研究人员说,如果不赶紧修复这个漏洞,情况可能会变得更糟。


一位名叫“长颈鹿黑客”(Hacker Giraffe)的黑客成为了最新一个利用这个漏洞的人。他可以诱使谷歌Chromecast流媒体电视棒播放任何他们想要观看的任何YouTube视频——包括定制视频。这一次,这个黑客劫持了数千个Chromecast,迫使它们在与其连接的电视上显示一个弹出通知,警告用户他们的路由器配置出错,正在向他这样的黑客暴露他们的Chromecast和智能电视。


这个黑客还不失时机地要求你订阅PewDiePie——这是一个YouTube游戏主播的频道,有一大群YouTube粉丝。(他也曾通过黑客技术骗取数千台被感染病毒的打印机打印支持PewDiePie的传单。)


这个名为CastHack的漏洞利用了Chromecast和它所连接的路由器的弱点。一些家庭路由器启用了通用即插即用(UPnP)协议,这是一种可通过多种方式利用的 *** 标准。UPnP协议将端口从内部 *** 转发到互联网上,从而使得黑客可以在互联网上查看和访问Chromecast和其他设备。


正如“长颈鹿黑客”所说,禁用UPnP协议应该可以解决这个问题。


谷歌的一位发言人称:“我们收到了用户的报告,这些用户通过Chromecast电视棒在电视上播放了未经授权的视频。这不只是Chromecast的问题,由于路由器的设置问题,包括Chromecast在内的所有智能设备可以被公开访问。”谷歌说的不错,但是它没有解决这个存在多年的漏洞,导致任何人都可以访问Chromecast,劫持流媒体视频,显示任何他们想看的任何内容,因为Chromecast并不会确认某人是否有权更换流媒体视频。


几年前就发现的漏洞


2014年,在Chromecast发布后不久,安全咨询公司Bishop Fox就首次发现了这个漏洞。该公司的研究人员发现,他们可以进行“deauth”攻击,将Chromecast与其连接的Wi-Fi *** 断开,使其恢复到开箱即用状态,等待一部设备告诉它要连接的位置和播放什么视频内容。在这个时候,它可以被劫持,并被迫播放劫持者想要观看的任何内容。所有这一切都可以在瞬间完成——就像他们演示的那样——只需在一部定制的手持遥控器上轻触一下按钮即可。


两年后,英国 *** 安全公司Pen Test Partners发现Chromecast仍然容易受到“deauth”攻击,你只需几分钟就可以轻易用邻居家的Chromecast播放视频内容。


Pen Test Partners公司创始人肯-蒙罗(Ken Munro)表示,由于Bishop Fix公司在2014年就发现了这个漏洞,而他的公司在2016年又测试了这个漏洞,因此“别人偶然发现它并不奇怪”。


谷歌在随后的一封电子邮件中表示,它正在努力修复deauth漏洞。


他说, *** 攻击的方式各不相同,但利用漏洞的 *** 基本一样。CastHack漏洞可以在互联网上被利用,而Bishop Fox公司及其deauth攻击可以利用Wi-Fi *** 来执行——然而,这两种攻击都会让黑客控制Chromecast,在与Chromecast连接的电视上播放他们想要播放的任何。


相关文章

霁怎么读?

霁怎么读?

霁怎么读?霁是什么意思?霁的词语出处也是那里?很多人在生活、学习中遇到“霁”这个词,大家都不知道怎么读这个生僻字。你想知道这些有趣的生僻字怎么读吗?豪友网专门精心整理了生僻字怎么读相关的内容,为你释疑...

如何能查询到我的老公开房记录身份证如何查开房记录

 如何能查询到我的老公开房记录身份证如何查开房记录酷睿i3是面向主流用户的CPU家族标识,拥有Clarkdale(2010年)、Arrandale(2010年)、Sandy Bridge(2011年)...

如何将简略的Shell转化成为彻底交互式的TTY

作为一名浸透测验人员,最令人激动的莫过于netcat为咱们反弹回了一个shell衔接,以及经过id指令查看到一个令人满意的用户权限。但凡事总有意外,由于咱们获取的shell并不是一个具有完好交互的sh...

12岁男孩收藏5000枚古钱币怎么回事?12岁男孩为什么收藏古钱币

近年来,古钱币的收藏非常火爆。最近一个12岁的男孩收集了5000枚古钱币,并在这个爱好上投入了3万元。收藏古钱币值不值呢?事实上,一些古钱币现在仍然很有价值。现在,也有很多收藏家在收集全国各地的稀有古...

你年薪多少?2019年平均工资出炉

你年薪多少?2019年平均工资出炉

5月15日,国家统计局公布2019年城镇非私营单位和城镇私营单位分行业就业人员年平均工资数据。信息传输、软件和信息技术服务业,科学研究和技术服务业和金融业成为最挣钱的三个行业。交通运输、仓储和邮政业的...

田馥甄新歌《先知》歌词是什么 《先知》完整版歌词在线听歌

田馥甄新歌《先知》歌词是什么 《先知》完整版歌词在线听歌

田馥甄新歌《先知》上线啦,hebe荣誉出品,必属精典,本次编曲制作以摇滚乐为底材,配搭很多较平的复古时尚电子鼓音质,而且歌曲歌词也很是触动内心哦,一起来听一听一下吧。下边我产生:田馥甄新歌《先知》歌曲...