研究人员在宜家智能照明系统中发现漏洞

研究人员已在宜家智能灯泡系列中发现了两个漏洞,攻击者可以利用这些漏洞控制系统,并使灯泡快速闪亮和熄灭。

新思科技(Synopsys)网络安全研究中心的Kari Hulkko和Tuomo Untinen表示,他们在2021年6月就向宜家反映了这两个漏洞,它们分别编号为CVE-2022-39064和CVE-2022-39065。

这些漏洞影响宜家的Trådfri Gateway型号E1526版本1.17.44及更早版本。这款产品售价约80美元,通常用于照亮书架和梳妆台。

到2021年10月底,宜家才作出回应,表示正针对这些漏洞开发修复程序。宜家在2022年2月16日发布了针对CVE-2022-39065的修复程序,在6月发布了针对CVE-2022-39064的部分修复程序。

这两位安全研究人员表示,CVE-2022-39064的CVSS评分为7.1,问题出在Zigbee协议上。这是一种无线网络协议,用于无线电、医疗设备和家庭自动化工具之类的低功耗低数据速率设备。

这个漏洞让攻击者可以通过这种协议发送恶意帧,从而使宜家的TRÅDFRI灯泡闪烁。如果攻击者多次重新发送恶意消息,灯泡就会执行出厂重置。

新思科技的这两位研究人员解释,这导致灯泡丢失有关Zigbee网络和当前亮度级别的配置信息。在这种攻击之后,所有灯泡都开到最亮,用户无法使用宜家Home Smart(家居智能)应用程序或TRÅDFRI遥控器来控制灯泡。

第二个相关漏洞可能导致TRÅDFRI对设备遥控器和宜家Home Smart应用程序毫无响应。

研究人员表示,无线电范围内的所有易受攻击的设备都会受到影响,并指出其CVSS得分为6.5。

遭到这种攻击后若要恢复正常,用户可以手动关闭并开启灯泡。但是,攻击者可以随时重新发动攻击。

宜家发言人告诉安全外媒The Record,自漏洞披露以来,该公司就一直与新思科技合作,以提高其智能设备的安全性和功能性。

发言人特别指出,已确认的问题并不危及宜家客户的安全,由于Zigbee协议采用的设计,可以以其他已知的方式重现这个问题。

另外,发言人进一步澄清,攻击者不可能访问TRÅDFRI Gateway或宜家智能设备内的敏感信息。

安全研究人员表示,虽然CVE-2022-39065已在所有软件版本1.19.26或更高版本中得到了修复,但CVE-2022-39064尚未得到彻底修复。版本V-2.3.091只修复了一些格式错误的帧存在的问题,并未修复所有已知的格式错误的帧存在的问题。

宜家没有回应关于何时发布完整补丁的评论请求。

幸好这只是灯泡

物联网安全公司Viakoo的首席执行官Bud Broomhead解释道,这样的漏洞其危险在于可能导致出厂重置。

对于许多Zigbee及相关的物联网设备而言,这可能导致物联网设备连接到威胁分子控制的Zigbee网络,而不是连接到预定的网络。

Zigbee是一种联网物联网设备构成的网络;在这种物联网中,诸多设备以紧密耦合方式协同运行,这对威胁分子非常有吸引力,因为只要单单一次成功闯入网络,就能够钻多个设备的空子;相比之下,如果设备以松散耦合方式协同运行,倘若一个设备受到攻击,也不会影响其他设备。

Broomhead补充道,还需要做更多的工作来改进和保护Zigbee这项标准,因为他认为威胁分子轻而易举就能拦截传输的加密数据、影响设备操作,甚至造成更严重的后果。

他特别指出:“幸好这只是灯泡而已,而不是门锁、摄像头或工业控制系统,所有这些设备都可以通过Zigbee来连接,但一旦被攻破、被利用,就会造成更具破坏性的后果。”

本文翻译自:https://therecord.media/researchers-find-bugs-in-ikea-smart-lighting-system/如若转载,请注明原文地址

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/135250.html<

(0)
运维的头像运维
上一篇2025-03-01 13:01
下一篇 2025-03-01 13:02

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注