中文

生命周期终止(EoL)嵌入式设备安全性的测量研究

密码学与安全 2021-06-01 v1

摘要

嵌入式设备日益普及。同时,研究人员正积极致力于提升嵌入式设备的安全性。然而,以往工作忽略了一类特殊设备即生命周期终止(简称 EoL)设备所带来的不安全因素。一旦产品进入生命周期终止阶段,供应商往往不再维护其固件或软件,包括提供缺陷修复与安全补丁。这使得 EoL 设备易受攻击。例如,一份报告显示,某拥有数千台活跃设备的 EoL 型号被利用来为恶意目的重定向网络流量。本文开展了首项测量研究,以揭示 EoL 设备的安全(不)性。为此,我们的研究执行了两类分析,包括存活分析与漏洞分析。前者旨在检测仍处于存活状态的 EoL 设备规模。后者用于评估(活跃)EoL 设备中存在的漏洞。我们将该方法应用于来自三家供应商(即 D-Link、Tp-Link 和 Netgear)的大量 EoL 型号,并在十个月时间段内检测了存活设备。我们的研究揭示了社区此前未知的一些令人担忧的事实。例如,存在超过 200 万台活跃 EoL 设备。其中近 30 万台在成为 EoL 后五年仍存活。尽管供应商可能在 EoL 日期后发布安全补丁,但该过程是任意且不完整的。结果,超过 100 万台活跃 EoL 设备存在漏洞,且其中近半数受到高风险漏洞威胁。攻击者通过攻陷大量活跃 EoL 设备可实现至少 2.79 Tbps 的 DDoS 攻击。我们认为这些事实明确呼吁各界更多关注以应对 EoL 设备的安全问题。

关键词

引用

@article{arxiv.2105.14298,
  title  = {A Measurement Study on the (In)security of End-of-Life (EoL) Embedded Devices},
  author = {Dingding Wang and Muhui Jiang and Rui Chang and Yajin Zhou and Baolei Hou and Xiapu Luo and Lei Wu and Kui Ren},
  journal= {arXiv preprint arXiv:2105.14298},
  year   = {2021}
}