Barco无线演示系统受多个漏洞困扰

news/2024/11/29 12:43:16/

22.png

F-Secure的IT安全研究人员在Barco的Clickshare产品(一种无线演示系统)中发现了一些高危漏洞,可以让攻击者在演示期间窃取到关键信息,甚至还会影响密码等敏感信息。

此外,通过这些漏洞攻击者还可以在目标设备上安装后门以及其他种类的恶意软件。

对于一般用户来说,可能不会在演示中展示过多敏感信息,漏洞造成的威胁较小。但考虑到软件的主要用户,例如各大投资和金融公司,它们往往拥有高度机密的数据,一旦泄露,造成的危害可能是灾难性的。

而从Futuresource Consulting公司发布的数据中可以看出,《财富》1000强企业中约有40%正在使用Clickshare。

33.jpg

谈到测试Clickshare的原因,F-Secure的高级安全顾问Dmitry Janushkevich解释到:“人们完全不会怀疑的日常物品是攻击者的最佳目标,而且这个系统在企业中很受欢迎,所以我们决定研究一下,看看能从中学到什么。”

这次对无线演示系统的研究并不是短时研究的结果。根据该公司的官方博客,他们“断断续续地研究了几个月”,然后发现了一系列漏洞。

44.jpg

其中10个漏洞已被分配了CVE,这也意味着部分漏洞已在其他系统中被发现了。

CVE-2017-7936 
CVE-2017-7932 
CVE-2019-18824
CVE-2019-18825
CVE-2019-18827
CVE-2019-18828
CVE-2019-18829 
CVE-2019-18830 
CVE-2019-18831 
CVE-2019-18832 
CVE-2019-18833

在谈及如何利用这些漏洞时,研究人员表示某些需要物理访问,而另一些则可以远程进行。尽管物理接触设备不是一件容易的事情,但是有经验的攻击人员可以通过社会工程学来实现这一点。

55.png

CVE-2019-18830中,控制USB功能的软件狗桥程序负责通过USB host发出多个命令来控制软件狗的行为。但由于不安全地使用system()这个C语言函数,导致存在多个OS命令注入。用户的输入会在无任何安全检查的情况下会成为执行命令的一部分。

66.png

F-Secure于今年10月发现并报告了Barco的漏洞。对此,Barco最近发布了1.9.1更新,以帮助客户抵御漏洞攻击。

不过,由于其中很多操作都涉及到硬件,需要物理访问,预计这将会是一个很漫长的过程。

在当前这越来越复杂的安全形势中,大公司想要保证系统内部的网络安全已不能仅关注外网服务器,一切和网络有关的设备都可能成为攻击者的目标。

本文由白帽汇整理并翻译,不代表白帽汇任何观点和立场:https://nosec.org/home/detail/3485.html
来源:https://www.hackread.com/vulnerability-barco-wireless-presentation-system-remote-attack/

http://www.ppmy.cn/news/703672.html

相关文章

盘点6月Sui生态发展,了解Sui的近期成长历程!

自5月Sui主网上线以来,已两月有余,最近一个月Sui网络进行多次迭代更新,生态正在不断稳步发展。为吸引更多的项目或开发者前来构建,Sui基金会推出了黑客松以及多项生态建设活动,进一步助力生态持续发展。 以下是Sui的近…

MES生产管理系统与ERP系统的集成以及优势

导言: 在当今数字化转型的浪潮中,企业越来越意识到整合各个部门的数据和流程的重要性。MES生产管理系统和ERP系统是两个关键的管理工具,它们在企业中发挥着不可或缺的作用。本文将探讨企业MES管理系统与ERP系统进行集成,以及这种…

【linux】一些linux系统下的常用命令(本地使用、远程服务器连接常用)

一些linux常用命令 linux 常用命令打开某个文件夹查看某个目录的所有内容复制文件命令移动命令创建文件夹删除文件或目录当前目录创建文件找文件/文件夹查看目录或文件夹大小更改文件或目录权限查看文件内容之vim查看之前输入的命令行下载某个东西到某个位置解压缩查看CPU占用情…

棋牌游戏网站分析——远航游戏中心

作为行业的分析师,该拿出点东西让市场了解一下环境了!今天先拿远航游戏中心开刀讨论一下。 棋牌游戏的成功代表作品包括联众,QQ游戏,边锋等。其中包含游戏典型有升级、梭哈、斗地主、锄大地、四国军棋等。最近一段时间由于棋牌的…

安全连接Internet-让ISA Server 2006做为企业中的代理服务器

ISA Server 2006不仅功能强大,而且设置与使用也很方便,入门也很容易。如果读者有配置其他防火墙的经验,在做过一些实际操作后,可以很容易的掌握ISA Server 2006的使用。 ISA Server 2006将网络划分为内网、外网、本地主机三部分(以…

常见网络游戏的端口列表

一,常见网络游戏的端口列表 1、帝国时代:在“虚拟服务器”的“端口应用”中设置 进端口范围 : 2300 - 2400 出端口范围: 2300 - 2400; 进端口范围: 47624-47624 出端口范围:47624-42624 才能让对方与你成功连线。 2、星际争霸:进入“虚拟服务器”,在“内部端口范围”中填入…

[源码和文档分享]基于VC++的四国军棋局域网联网游戏的设计与实现

本文详细介绍了一个在Windows环境下的基于游戏大厅框架的四国军棋网络游戏的设计和实现。该游戏可在局域网上联机对战,实现了游戏、聊天、积分等功能。该软件在Windows环境下用VC6.0实现。 关键词:VC , 网络协议,游戏协议,套接字…

基于VC++的四国军棋局域网联网游戏的设计与实现

本文详细介绍了一个在Windows环境下的基于游戏大厅框架的四国军棋网络游戏的设计和实现。该游戏可在局域网上联机对战,实现了游戏、聊天、积分等功能。该软件在Windows环境下用VC6.0实现。 关键词:VC , 网络协议,游戏协议,套接字…