【误差通告】ThroughTek Kalay P2P SDK远程代码执行误差 (CVE-2021-28372)
宣布时间 2021-08-180x00 误差概述
CVE ID | CVE-2021-28372 | 时 间 | 2021-08-18 |
类 型 | RCE | 等 级 | 严重 |
远程使用 | 是 | 影响规模 | |
攻击重漂后 | 低 | 可用性 | 高 |
用户交互 | 是 | 所需权限 | 无 |
PoC/EXP | 已果真 | 在野使用 |
0x01 误差详情

2021年8月17日,Mandiant(FireEye)与美国网络清静和基础设施清静局(CISA) 合作披露了一个严重的物联网清静误差(CVE-2021-28372, CVSSv3评分为9.6) 。该误差为ThroughTek Kalay P2P SDK中的远程代码执行误差,影响了数百万使用ThroughTek Kalay IoT 云平台毗连的物联网装备。
该误差由 Mandiant 红队的研究职员于 2020 年尾发明,远程攻击者可以使用此误差入侵物联网装备。ThroughTek体现,其平台上有凌驾8300万个活跃装备和凌驾11亿的月毗连,其客户包括物联网摄像头制造商、智能婴儿监视器和数字视频录像机(DVR)产品。
乐成使用此误差的远程攻击者能够收听实时音频、寓目实时视频数据、破损装备凭证、远程控制受影响装备并执行其它操作。攻击所需的唯一信息是目的用户的Kalay唯一标识符(UID),该标识符可以通过社会工程获得。别的,攻击者还可以使用 RPC(远程历程挪用)功效来完全接受装备。

Kalay协议是以软件开发工具包(SDK)的形式实现的,它被内置于客户端软件(如移动或桌面应用程序)和联网的物联网装备,如智能相机中。由于Kalay协议是由原始装备制造商(OEM)和经销商在装备抵达消耗者之前集成的,因此暂时无法确定受此误差影响的产品和公司的完整名单。
影响规模
以下版本的 Kalay P2P SDK受此误差影响:
l 3.1.5 及更早版本
l 带有 nossl 标签的 SDK 版本
l 不使用 AuthKey 举行 IOTC 毗连的装备固件
l 使用 AVAPI �?槎黄粲� DTLS 机制的装备固件
l 使用 P2PTunnel 或 RDT �?榈淖氨腹碳�
0x02 处置惩罚建议
现在ThroughTek 已宣布了 SDK 更新,建议参考以下方法实时修复或升级:
l 若是使用ThroughTek SDK v3.1.10及以上版本,请开启AuthKey和DTLS;
l 若是使用v3.1.10之前的旧版本ThroughTek SDK,请将库升级到v3.3.1.0或v3.4.2.0,并启用AuthKey和DTLS。
通用清静建议
l 只管镌汰所有控制系统装备或系统的网络袒露情形,并确保它们不可从互联网会见。
l 将控制系统网络和远程装备置于防火墙之后,并将其与商业网络隔离。
l 当需要远程会见时使用清静的要领,如虚拟专用网络(VPN),并确保VPN是最新版本。
下载链接:
https://www.throughtek.com/please-update-the-sdk-version-to-minimize-the-risk-of-sensitive-information-being-accessed-by-unauthorized-third-party/
0x03 参考链接
https://www.fireeye.com/blog/threat-research/2021/08/mandiant-discloses-critical-vulnerability-affecting-iot-devices.html
https://us-cert.cisa.gov/ics/advisories/icsa-21-229-01
https://securityaffairs.co/wordpress/121226/hacking/kalay-cloud-platform-critical-flaw.html?
0x04 更新版本
版本 | 日期 | 修改内容 |
V1.0 | 2021-08-18 | 首次宣布 |
0x05 文档附录
CNVD:www.cnvd.org.cn
CNNVD:www.cnnvd.org.cn
CVE:cve.mitre.org
NVD:nvd.nist.gov
CVSS:www.first.org
0x06 关于尊龙凯官网入口
关注以下公众号,获取更多资讯:



京公网安备11010802024551号