Microsoft 在物联网和 OT 设备中发现代码执行漏洞

[[397052]]

Microsoft 安全研究人员在物联网(IoT)设备和运营技术(OT)工业系统中发现了二十多个关键的远程代码执行(RCE)漏洞。这 25 个安全漏洞被统称为 BadAlloc,是由内存分配整数溢出或环绕错误引起的。攻击者可以利用它们来触发系统崩溃并在物联网和 OT 系统上远程执行恶意代码。

Microsoft 的研究人员在多个实时操作系统(RTOS)、C 标准库(libc)实现和嵌入式软件开发工具包(SDK)中广泛使用的标准内存分配功能中发现了这些漏洞。其安全响应中心团队表示,多年来作为物联网设备和嵌入式软件的一部分而编写的内存分配实现没有进行适当的输入验证,因此,攻击者可以利用内存分配功能来触发堆溢出,从而在目标设备上执行恶意代码。

在发现这些漏洞后,Microsoft 的安全研究人员将其报告给了 CISA 和受影响的供应商。据悉,这些容易受到 BadAlloc 攻击的物联网和 OT 设备目前主要存在于消费者、医疗和工业网络中,包括 Amazon FreeRTOS、Apache Nuttx OS、Google Cloud IoT Device SDK 等,完整的列表可以在 CISA 的公告中查到。同时,CISA 和 Microsoft 建议使用易受 BadAlloc 攻击的设备的组织采取下列措施以减少风险:

  • 应用现有的供应商更新
  • 尽量减少所有控制系统设备及其系统的网络暴露,并确保它们不能从互联网访问
  • 将控制系统网络和远程设备置于防火墙之后,并将其与业务网络隔离开来
  • 当需要远程访问时,使用安全的方法,
  • 实施网络安全监控,以检测可能有危害的行为指标
  • 加强网络分割以保护关键资源

此外,CISA 还提供了控制系统安全推荐做法和一份关于有针对性的网络入侵检测和缓解策略的技术信息文件。虽然到目前为止,Microsoft 还没有检测到对 BadAlloc 的主动利用,但 CISA 要求各组织报告任何针对它们的恶意活动,以便于追踪。

本文转自OSCHINA

本文标题:Microsoft 在物联网和 OT 设备中发现代码执行漏洞

本文地址:https://www.oschina.net/news/139713/microsoft-discover-rce-in-iot-and-ot

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/128387.html<

(0)
运维的头像运维
上一篇2025-02-25 03:09
下一篇 2025-02-25 03:11

相关推荐

  • 服务器测评,实测数据与性能表现,服务器性能怎么样,服务器测评

    2026 年服务器实测结论明确:在 AI 推理与高频交易场景下,搭载最新一代国产算力芯片或英伟达 H200 架构的机型,在 4K 视频渲染与万级并发处理中展现出 40% 以上的性能跃升,但需警惕地域性网络延迟对海外业务的影响,随着 2026 年企业数字化转型进入深水区,服务器选型已从单纯的“参数堆砌”转向“场景……

    2026-05-02
    0
  • HostBasticVPS测评靠谱吗?高防实测数据与性能表现如何

    HostBasticVPS 在 2026 年高防场景下表现优异,其抗 DDoS 能力实测可达 500Gbps 峰值,适合需要高可用性的游戏及电商业务,但价格略高于市场平均水平,适合预算充足且对稳定性有极致追求的用户,核心防护能力实测:数据背后的安全逻辑在 2026 年网络攻击日益复杂化的背景下,单纯依靠带宽堆砌……

    2026-05-02
    0
  • BigBoxHost美国服务器怎么样?美国服务器租用推荐

    BigBoxHost 美国服务器在 2026 年凭借超低延迟、独立 IP 资源及合规的金融级安全架构,依然是跨境电商与大流量企业部署海外业务的首选方案,其综合性价比在同等配置下优于主流竞品,核心优势与 2026 年市场定位在 2026 年全球数据中心竞争格局中,BigBoxHost 美国节点已不再是单纯的“廉价……

    2026-05-02
    0
  • BigBoxHost美国服务器怎么样,美国云服务器租用推荐

    BigBoxHost 美国服务器在 2026 年凭借 BGP 多线接入与高性价比,是中小外贸企业及跨境电商首选的海外托管方案,其核心优势在于低延迟与高稳定性,但需根据业务规模谨慎评估其扩展性,在 2026 年的全球云计算格局中,美国数据中心依然是连接全球流量的核心枢纽,对于寻求BigBoxHost 美国服务器价……

    2026-05-02
    0
  • hostsolutions独立服务器测评,抗投诉实测数据与性能表现,hostsolutions独立服务器好用吗

    Hostsolutions 独立服务器在 2026 年的抗投诉能力表现优异,实测数据表明其拥有 99.98% 的在线率与极低的封禁率,是处理高敏感业务的首选方案,但需结合简米科技提供的专业网络优化服务以最大化效能,核心性能与抗投诉实测数据在 2026 年复杂的网络监管环境下,独立服务器的稳定性与合规性已成为企业……

    2026-05-02
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注