中文

物联网管理平台中的安全弱点

密码学与安全 2023-07-27 v1

摘要

多种多样的物联网(IoT)设备正成为日常生活的组成部分,并在各类工业、企业和农业环境中发挥着日益重要的作用。当前的物联网生态系统依赖若干物联网管理平台来管理和操作大量物联网设备、其数据及其连接。考虑到其关键作用,这些平台必须防范网络攻击以确保安全。在这项工作中,我们首先探索主流平台的核心操作/功能,设计一个框架来对这些平台进行系统性安全评估。随后,我们使用该框架分析一组具代表性的 52 个物联网管理平台,包括 42 个 Web 托管平台和 10 个可本地部署平台。我们在 52 个受评估的物联网管理平台中的 9 个发现了若干高严重性的未授权访问漏洞,其可被滥用于执行诸如远程物联网 SIM 停用、物联网 SIM 超额计费以及物联网设备数据伪造等攻击。更严重的是,我们还在 52 个平台中的 13 个发现了身份验证失效实例,包括 52 个平台中 8 个上的完整账户接管以及 52 个平台中 2 个上的远程代码执行。实际上,52 个平台中有 17 个受到可能导致全平台范围攻击的漏洞影响。总体而言,在 33 个平台中发现了漏洞,其中 28 个平台对我们的负责任披露作出了回应。我们还因我们的发现被分配了 11 个 CVE 并获得了赏金。

关键词

引用

@article{arxiv.2307.13952,
  title  = {Security Weaknesses in IoT Management Platforms},
  author = {Bhaskar Tejaswi and Mohammad Mannan and Amr Youssef},
  journal= {arXiv preprint arXiv:2307.13952},
  year   = {2023}
}

备注

Accepted in IEEE Internet of Things Journal in June 2023