【误差通告】ThroughTek Kalay P2P SDK远程代码执行误差 (CVE-2021-28372)

宣布时间 2021-08-18

0x00 误差概述

CVE     ID

CVE-2021-28372

时      间

2021-08-18

类      型

RCE

等      级

严重

远程使用

是

影响规模


攻击重漂后

低

可用性

高

用户交互

是

所需权限

无

PoC/EXP

已果真

在野使用


 

0x01 误差详情

image.png

2021年8月17日,Mandiant(FireEye)与美国网络清静和基础设施清静局(CISA) 合作披露了一个严重的物联网清静误差(CVE-2021-28372, CVSSv3评分为9.6) 。该误差为ThroughTek Kalay P2P SDK中的远程代码执行误差,影响了数百万使用ThroughTek  Kalay IoT 云平台毗连的物联网装备 。

该误差由 Mandiant 红队的研究职员于 2020 年尾发明,远程攻击者可以使用此误差入侵物联网装备 。ThroughTek体现,其平台上有凌驾8300万个活跃装备和凌驾11亿的月毗连,其客户包括物联网摄像头制造商、智能婴儿监视器和数字视频录像机(DVR)产品 。

乐成使用此误差的远程攻击者能够收听实时音频、寓目实时视频数据、破损装备凭证、远程控制受影响装备并执行其它操作 。攻击所需的唯一信息是目的用户的Kalay唯一标识符(UID),该标识符可以通过社会工程获得 。别的,攻击者还可以使用 RPC(远程历程挪用)功效来完全接受装备 。

image.png

 

Kalay协议是以软件开发工具包(SDK)的形式实现的,它被内置于客户端软件(如移动或桌面应用程序)和联网的物联网装备,如智能相机中 。由于Kalay协议是由原始装备制造商(OEM)和经销商在装备抵达消耗者之前集成的,因此暂时无法确定受此误差影响的产品和公司的完整名单 。

 

影响规模

以下版本的 Kalay P2P SDK受此误差影响:

l  3.1.5 及更早版本

l  带有 nossl 标签的 SDK 版本

l  不使用 AuthKey 举行 IOTC 毗连的装备固件

l  使用 AVAPI �?槎黄粲� DTLS 机制的装备固件

l  使用 P2PTunnel 或 RDT �?榈淖氨腹碳�

 

0x02 处置惩罚建议

现在ThroughTek 已宣布了 SDK 更新,建议参考以下方法实时修复或升级:

l  若是使用ThroughTek SDK v3.1.10及以上版本,请开启AuthKey和DTLS ;

l  若是使用v3.1.10之前的旧版本ThroughTek SDK,请将库升级到v3.3.1.0或v3.4.2.0,并启用AuthKey和DTLS 。

 

通用清静建议

l  只管镌汰所有控制系统装备或系统的网络袒露情形,并确保它们不可从互联网会见 。

l  将控制系统网络和远程装备置于防火墙之后,并将其与商业网络隔离 。

l  当需要远程会见时使用清静的要领,如虚拟专用网络(VPN),并确保VPN是最新版本 。

 

下载链接:

https://www.throughtek.com/please-update-the-sdk-version-to-minimize-the-risk-of-sensitive-information-being-accessed-by-unauthorized-third-party/

 

0x03 参考链接

https://www.fireeye.com/blog/threat-research/2021/08/mandiant-discloses-critical-vulnerability-affecting-iot-devices.html

https://us-cert.cisa.gov/ics/advisories/icsa-21-229-01

https://securityaffairs.co/wordpress/121226/hacking/kalay-cloud-platform-critical-flaw.html?

 

0x04 更新版本

版本

日期

修改内容

V1.0

2021-08-18

首次宣布

 

0x05 文档附录

CNVD:www.cnvd.org.cn

CNNVD:www.cnnvd.org.cn

CVE:cve.mitre.org

NVD:nvd.nist.gov

CVSS:www.first.org

 

0x06 关于尊龙凯官网入口

关注以下公众号,获取更多资讯:

image.png