安全動態(tài)

醫(yī)療也瘋狂 :德國美諾( Miele )清潔消毒設(shè)備被曝目錄遍歷漏洞

來源:聚銘網(wǎng)絡(luò)    發(fā)布時間:2017-04-03    瀏覽次數(shù):
 

信息來源:hackernews


近日,德國高端家電廠商美諾( Miele )生產(chǎn)的 Professional PG 8528 設(shè)備被曝存在 Web 服務(wù)器目錄遍歷漏洞,允許攻擊者未經(jīng)身份驗證即可訪問 Web 服務(wù)器任何目錄,漏洞編號為 CVE-2017-7240 。

2017032820

美諾 Professional PG 8528 是一款用于消毒實驗室與手術(shù)器械的醫(yī)療設(shè)備。這款設(shè)備所采用的嵌入式 Web 服務(wù)器PST10 WebServer 主要監(jiān)聽 80 端口,容易遭受目錄遍歷攻擊。非法入侵者可利用該漏洞在 Web 服務(wù)器上添加并執(zhí)行惡意代碼以訪問敏感信息。

據(jù)悉,該漏洞由在德國咨詢公司 Schneider & Wulf 任職的 Jens Regel 發(fā)現(xiàn)并曾于 2016 年 12 月向美諾提交報告。遺憾的是,對于他的此番舉動,廠商并未給予任何回應(yīng)。四個月后,他決定公開披露該漏洞的概念證明( PoC ),希望引起廠商的足夠重視。

Proof of Concept:
=================
~$ telnet 192.168.0.1 80
Trying 192.168.0.1…
Connected to 192.168.0.1.
Escape character ist ‘^]’.
GET /../../../../../../../../../../../../etc/shadow HTTP/1.1 to whatever IP the dishwasher has on the LAN.

原作者:Pierluigi Paganini, 譯者:青楚     校對:Liuf
本文由 HackerNews.cc 翻譯整理,封面來源于網(wǎng)絡(luò)。
轉(zhuǎn)載請注明“轉(zhuǎn)自 HackerNews.cc ” 并附上原文鏈接
 
 

上一篇:銳捷網(wǎng)絡(luò)發(fā)布2017發(fā)展戰(zhàn)略 提出“銳捷式”創(chuàng)新理念

下一篇:2017年04月03日 聚銘安全速遞