
當(dāng)前位置:
門鎖網(wǎng)>
門鎖新聞>
行業(yè)熱點>
詳情
手機版最新留言:
使用手機微信“掃一掃”功能,掃描以下二維碼,即可將本文分享到“朋友圈”中。
2024-06-23 編輯:中國門鎖網(wǎng) 來源:網(wǎng)絡(luò) 瀏覽數(shù):6077
近年來,智能家居技術(shù)和產(chǎn)業(yè)鏈快速發(fā)展,應(yīng)用場景持續(xù)豐富,給家庭生活帶來極大地便利性和舒適性。隨之而來的有關(guān)智能家居設(shè)備的安全性也逐漸受到消費者的關(guān)注。一方面,智...
近年來,智能家居技術(shù)和產(chǎn)業(yè)鏈快速發(fā)展,應(yīng)用場景持續(xù)豐富,給家庭生活帶來極大地便利性和舒適性。隨之而來的有關(guān)智能家居設(shè)備的安全性也逐漸受到消費者的關(guān)注。一方面,智能家居設(shè)備從傳統(tǒng)的接觸式操控變?yōu)檫h程網(wǎng)絡(luò)操控后,網(wǎng)絡(luò)安全威脅提升。攻擊者可以通過網(wǎng)絡(luò)遠程攻擊,繼而入侵和操控智能家居設(shè)備,不僅帶給消費者使用困擾,甚至可能帶來生命財產(chǎn)安全風(fēng)險。另一方面,智能家居設(shè)備與云端、其它智能設(shè)備、消費者之間都在頻繁交互,采集并儲存了大量消費者信息,信息泄露風(fēng)險提升。這些信息不乏一些涉及消費者的重要隱私,容易成為攻擊者竊取的目標(biāo)。
2021年11月至2022年2月,上海市消保委聯(lián)合第三方專業(yè)機構(gòu)開展了智能家居設(shè)備安全性能測試。我們在各主流電商平臺上選取了6款搜索排名靠前的智能門鈴和門禁產(chǎn)品,并對以下功能進行測試。
測試結(jié)果顯示:
主要安全漏洞如下:
一、攻擊者可以通過抓包軟件繞過認證,獲取服務(wù)端或客戶端的大量信息。消費者個人信息遭到泄露。
如我們發(fā)現(xiàn)d品牌、f品牌等存在認證繞過漏洞,攻擊者可以將提交到服務(wù)端的驗證數(shù)據(jù)包進行抓取,然后對其暴力破解,就能繞開認證并查看到服務(wù)端存儲的大量用戶信息,也可以在客戶端進行抓包并修改回應(yīng)包,看到用戶個人信息。
d品牌漏洞測試詳情:打開抓包軟件,即可看到用戶手機號,姓名,年齡,公司住址等信息。
f品牌漏洞測試詳情:登錄小程序,抓取設(shè)備界面數(shù)據(jù)包,發(fā)現(xiàn)有一個未加密顯示手機號的數(shù)據(jù)包。通過修改手機號,可越權(quán)查看他人所擁有的設(shè)備。
二、攻擊者可以通過簡單粗暴的“抓包”加暴力破解弱密碼,利用漏洞組合獲取用戶的賬號和密碼,登錄后獲得他人攝像頭、麥克風(fēng)等權(quán)限,可以自由調(diào)取錄像,甚至聽取房間家庭成員間的交談。消費者的隱私難以保障。
如我們測試b品牌時,攻擊者先通過“抓包”,挖掘出用戶手機號碼。如果該用戶密碼設(shè)置過于簡單,比如默認密碼或是簡單的數(shù)字密碼,攻擊者繼而暴力破解,對密碼逐個推算,反復(fù)試錯,得到相應(yīng)的密碼,登錄后竊取用戶隱私。
b品牌漏洞測試詳情:進入平臺社區(qū)交流界面,可看到經(jīng)過*號處理過的手機號,抓包查看返回包,即可得到該用戶手機號碼。
再暴力破解獲得弱密碼,成功登陸,并可以查看相關(guān)重要信息。
三、攻擊者可以利用應(yīng)用程序傳參驗證過濾不嚴,在后臺不知情的條件下實現(xiàn)非法授權(quán)和操作,導(dǎo)致攻擊者構(gòu)造的數(shù)據(jù)庫代碼被后臺執(zhí)行。攻擊者可以未經(jīng)授權(quán)訪問數(shù)據(jù)庫,結(jié)合其他漏洞實現(xiàn)遠程開電子門鎖等功能,消費者居家安全面臨風(fēng)險。
如我們發(fā)現(xiàn)d品牌設(shè)備的管理后臺存在3處該漏洞。同時,該設(shè)備的開門小程序也存在缺陷,簡單重復(fù)此開門包,攻擊者就能實現(xiàn)遠程任意開門。
d品牌漏洞測試詳情:
第一處:通過ascii來爆破數(shù)據(jù)庫用戶的第一個字符。
漏洞參數(shù)是login_account。
第二處:使用user()可直接獲取數(shù)據(jù)庫用戶名。
第三處:嘗試使用相關(guān)工具可直接注入出目標(biāo)數(shù)據(jù)庫的所有消息。
此外,這些設(shè)備還存在中間人攻擊、存儲型xss、文件上傳等漏洞,而且不少產(chǎn)品屬于相同設(shè)備代工生產(chǎn),同質(zhì)化情況較為嚴重。
雖然本次模擬黑客攻擊的測試針對的是智能門鈴和智能門禁類產(chǎn)品,但智能化家電家居設(shè)備在底層技術(shù)、通用硬件、數(shù)據(jù)后臺等方面有高度的類同性。專家組判斷,市場上相當(dāng)比例的智能家居產(chǎn)品信息安全水平普遍較低,對于消費者隱私存著較大風(fēng)險。
下一步,上海市消保委將持續(xù)關(guān)注智能家居安全性能,并建議:一是消費者盡量選購大品牌智能家居產(chǎn)品,盡量選購具有輸入錯誤報警和防破壞報警功能的產(chǎn)品,日常使用過程中提高數(shù)字密碼安全系數(shù),并樹立網(wǎng)絡(luò)安全防范意識,及時更新系統(tǒng)、升級固件;二是智能家居廠商要不斷提升終端設(shè)備安全性能等級,同時加強云端數(shù)據(jù)安全管理,把重心從營銷轉(zhuǎn)移到技術(shù)研發(fā)上;三是相關(guān)部門要盡快開展智能家居產(chǎn)品安全性能調(diào)研,排摸相關(guān)風(fēng)險,針對技術(shù)、系統(tǒng)漏洞帶來的危害和風(fēng)險出臺相關(guān)的安全標(biāo)準(zhǔn)和規(guī)范。
想了解這個項目,請聯(lián)系我!
我想加盟,請將項目的資料發(fā)給我。
請問我所在地區(qū)有加盟商了嗎?
想了解此項目的加盟流程,請聯(lián)系我!
請問加盟此項目需投資多少錢?
版權(quán)與免責(zé)聲明:
凡未注明稿件來源的內(nèi)容均為轉(zhuǎn)稿或由企業(yè)用戶注冊發(fā)布,本網(wǎng)轉(zhuǎn)載出于傳遞更多信息的目的,如轉(zhuǎn)稿涉及版權(quán)問題,請作者聯(lián)系我們處理。我們對頁面中展示內(nèi)容的真實性、準(zhǔn)確性和合法性均不承擔(dān)任何法律責(zé)任。
如內(nèi)容信息對您產(chǎn)生影響,請及時聯(lián)系我們修改或刪除。
13520832007
今天已經(jīng)有 326 人獲取加盟資料
2024門鎖網(wǎng)專訪凱理五金王總
2024門鎖網(wǎng)專訪三彪名派智能鎖黃總
2024門鎖網(wǎng)專訪洛克曼智能鎖何總
隨著人工智能技術(shù)和物聯(lián)網(wǎng)技術(shù)的完善和普及,智能家居已經(jīng)進入到千家萬戶,在消費升級背景下,智能門鎖已然成為智能家居市場的一大風(fēng)口。
為了探尋飛利浦智能鎖的起步歷程和未來規(guī)劃,我們特地專訪了飛利浦銷售總監(jiān)劉志丹先生,希望能夠找到飛利浦成功的奧義所在,為行業(yè)的良性發(fā)展帶來一些啟示和靈感。
中居聯(lián)杯·2024年度門鎖及智能鎖十大品牌獲獎名單
2024門業(yè)及定制家居品牌峰會暨中居聯(lián)杯·2023年度木門及門墻柜整裝十大品牌表彰盛典圓滿落幕
飛利浦智能鎖采用半導(dǎo)體指紋傳感器,識別靈敏度高,不僅能透過皮膚表皮層去采集更精細的指紋細節(jié),還具備指紋認證修復(fù)功能。
隨著人們安全意識的不斷提高,家庭安防正在成為智能家居產(chǎn)品中日益崛起的一部分,其中涉及到的產(chǎn)品包括家用攝像機、智能門鎖、智能貓眼、智能門鈴、門磁傳感器、紅外報警器等等。據(jù)相關(guān)數(shù)據(jù)統(tǒng)計,家庭安防類設(shè)備在2...
CEEASIA亞洲三大專業(yè)消費電子展之一、一年一度的消費電子全產(chǎn)業(yè)鏈大會 —— CEEASIA亞洲消費電子展(北京)將于2022年6月25日-27日在中國北京亦創(chuàng)國際會展中心舉行。10月25日,中新展...
讓加盟更誠信 讓選擇更放心
立即咨詢做有權(quán)威的品牌