NUUO摄像头系统又曝安全漏洞,受影响产品数量超过数十万台

访客4年前黑客资讯1078



据外媒报道,一个安全研究小组在NUUO摄像头系统NVRMini2中发现了一个安全漏洞,可以被利用来劫持受影响的设备,并篡改监控设备配置和实时监控画面。

在本周四, *** 安全公司Digital Defense表示,其漏洞研究小组(VRT)发现了一个存在于Nuuo NVRmini 2摄像头系统中的漏洞,而该软件正在被全球数十万台监控摄像机使用。

资料显示,该系统被用于该公司的各种监控摄像机产品。它基于Linux,支持NAS存储,可监控多达64个实时视频通道。



从本质上将,该漏洞属于一个无需身份验证的远程缓冲区溢出漏洞。攻击者可以利用该漏洞在具有root权限在系统上执行任意代码。攻击者不仅可以利用该漏洞访问和修改摄像机实时监控画面,还可以更改摄像机的配置和设置。

为了利用此漏洞,攻击者所要做的就是将精心设计的GET请求发送到使用易受攻击固件的服务。只要在数据包中包含的URI长度为351或更大,就会触发堆栈溢出。

“用于保存请求数据的堆栈变量的溢出,会导致覆盖存储的返回地址,攻击者则可以精心设计的有效载荷来实现任意代码执行。”Digital Defense解释说。

问题的根源在于NUUO摄像头系统NVRMini2未能正确清理用户提供的输入,并且缺少URI长度检查。

NVRmini 2固件版本3.9.1及更早的版本均受影响。NUUO迅速回应了研究人员的披露,并发布了一个补丁来解决这个问题。修复程序可以从这里下载。

事实上,早在今年9月份,Tenable的研究人员就发现了NUUO摄像头中的一个远程代码执行漏洞(CVE-2018-1149)。这个被命名为“Peekaboo”的漏洞同样允许攻击者篡改摄像头的视频画面。

相关文章

妻子微信如何与我手机同步?妻子微信谈天同步吸收

媳妇微信若何和我手机同步(媳妇微信谈天同歩接受)应当欠好吧,可是你为何要同歩呢,那么不信任何须在一起若何做才能够同歩接受另一方微信谈天纪录,另外不被另一方领会?谁选购过第三方软件,应用过沒有要想同歩...

干什么挣钱?没本钱干什么项目挣钱快?

干什么挣钱?没本钱干什么项目挣钱快?

干什么挣钱(没本钱干什么项目挣钱快?)干什么挣钱?没本钱干什么挣钱快?现在很多人都打算自己创业,在咨询创业的相关项目。生活水平的提高,使得大家的压力越来越大,不得已只能自己创业,在这个物欲纵横的时代,...

双11捧红“尾款人”,用户却不肯轻易剁手了

双11捧红“尾款人”,用户却不肯轻易剁手了

编辑导读:一年一度的双十一又要来了,尽量“剁手族”们照旧占大都,可是有越来越多的消费者暗示不凑这个热闹了。颠末多年双十一的洗礼,尚有此次疫情的影响,用户们越来越意识到理性消费的重要性,不愿等闲“剁手”...

怎么查已经删掉的微信聊天记录(如果找回删掉的微信聊天记录)

怎么查已经删掉的微信聊天记录(如果找回删掉的微信聊天记录)怎么查微信删除的聊天记录?现如今,丢失微信聊天记录已经不是什么大惊小怪的事情了,不论是平时清理缓存数据时的误删,还是微信使用异常导致的聊天记录...

黑客在淘宝上叫什么上哪里可以找到黑客帮忙

这是一场老刘和老董的战争。 文 | 史中(微信:Fungungun)雷锋网主笔 (一)高墙,硬盘和锤子 地点:河北邢台 人物:老董 老董坐在河北邢台的家里,匆匆吃着早饭。 他身边的电脑指示...

全球顶端黑客组织(全球最大黑客组织)

全球顶端黑客组织(全球最大黑客组织)

本文导读目录: 1、世界黑客排名是怎样的? 2、美国的黑客组织有那些? 3、世界上最顶尖的黑客能厉害到什么程度 4、世界十大黑客组织都是哪些 5、世界最大的黑客组织 6、世界上著名...