中文

智能家居物联网设备的软件更新实践

密码学与安全 2022-09-13 v2

摘要

智能家居物联网设备已知是安全和隐私漏洞的滋生地。尽管一些物联网供应商部署了更新,但更新过程对研究人员而言大多是 opaque 的。目前不清楚设备上存在哪些软件组件、这些组件是否以及何时被更新,以及漏洞如何随更新而变化。这种不透明性使得理解物联网设备软件供应链的安全性变得困难。为理解物联网设备上的软件更新实践,我们利用 IoT Inspector 来自真实世界物联网设备的网络流量数据集。我们分析明文 HTTP 连接中的 User Agent 字符串。我们关注 User Agent 中包含的四个软件组件:cURL、Wget、OkHttp 和 python-requests。通过追踪哪些类型的设备在什么版本拥有这些组件中的哪些,我们发现许多物联网设备可能使用了这些组件的过时且存在漏洞的版本——基于 User Agent——尽管可用性更低漏洞、更新更及时的版本;并且某些物联网设备的更新推送往往很缓慢。

关键词

引用

@article{arxiv.2208.14367,
  title  = {Software Update Practices on Smart Home IoT Devices},
  author = {Vijay Prakash and Sicheng Xie and Danny Yuxing Huang},
  journal= {arXiv preprint arXiv:2208.14367},
  year   = {2022}
}

备注

12 pages, 14 figures, 4 tables. Submitted to ACM Workshop on Software Supply Chain Offensive Research and Ecosystem Defenses (SCORED '22)