网界
网络资讯 网界财经 科技人物 数据洞察 行业动态 智能出行 智能手机 数码极客 商业资讯

OvrC物联网云平台存安全漏洞,黑客可趁机远程攻击执行恶意代码

2024-11-17来源:ITBEAR编辑:瑞雪

近日,知名安全公司Claroty发布了一份关于物联网设备安全的报告,揭示了海外广受欢迎的物联网设备云端管理平台OvrC存在的多个严重安全漏洞。这些漏洞的发现引起了业界对物联网设备安全性的广泛关注。

据报告指出,黑客有可能利用这些漏洞,在物联网设备上远程执行恶意代码,对用户的设备安全构成严重威胁。更为严重的是,根据CVSS风险评估标准,部分曝光的漏洞风险评分高达9.2,接近满分的风险级别。

OvrC物联网平台,以其便捷的远程配置管理、运行状态监控等服务功能,受到了广大用户的青睐。该平台自2014年被自动化公司SnapOne收购以来,用户规模持续扩大,至2020年已拥有约920万台设备,如今更是预计设备数量已突破1000万台。

然而,正是这样一个用户规模庞大的物联网平台,却存在着严重的安全隐患。报告详细列举了相关漏洞,包括输入验证不足、不当的访问控制、敏感信息明文传输、数据完整性验证不足等问题。这些漏洞大多源于设备与云端接口的安全设计缺陷,使得黑客有机会绕过防火墙和网络地址转换(NAT)等安全机制,对平台设备进行恶意攻击。

其中,四个被评为高危的漏洞尤为引人关注。它们分别是:输入验证不足漏洞CVE-2023-28649、不当访问控制漏洞CVE-2023-31241、数据完整性验证不足漏洞CVE-2023-28386,以及关键功能缺乏认证漏洞CVE-2024-50381。这些漏洞的CVSS风险评分均处于9.1至9.2之间,显示出极高的危险性。

研究人员进一步指出,黑客可能会利用这些漏洞的组合进行攻击。例如,首先利用某个漏洞获取受管设备列表,然后通过其他漏洞使设备进入“未声明所有权”状态,并最终实现远程执行代码的目的。

值得庆幸的是,在研究人员报告这些问题后,OvrC平台已经积极采取行动进行修复。虽然部分问题直到最近才得到完全解决,但目前该平台已经修复了所有已知的安全漏洞。这一举措无疑将有效提升用户设备的安全性。

阿里巴巴“通义”App升级更名“千问”,AI战略转向消费级市场新布局
根据官方消息,“千问”定位为阿里旗下最重要的大模型应用入口,其核心能力基于阿里自研的大模型体系Qwen(千问)。 分析人士指出,阿里此前在To B市场和模型研发侧拥有技术基础,但在消费端应用分发层面还未形成…

2025-11-15

Dexmal原力灵机获近10亿融资 阿里蔚来资本助力具身智能研发落地
IT之家 11 月 14 日消息,具身智能公司 Dexmal 原力灵机今日宣布完成数亿元 A+ 轮融资,阿里巴巴为独家投资方。IT之家注意到,该公司 A 轮融资由蔚来资本领投,洪泰基金、联想创投、锡创投和正…

2025-11-14

百度世界大会发布文心大模型5.0 参数量2.4万亿能力达全球领先
文心5.0基础能力全面升级,在多模态理解、指令遵循、创意写作、事实性、智能体规划与工具应用等方面表现突出,拥有强大的理解、逻辑、记忆和说服力。不同于业界多数的多模态模型采用后期融合的方式,文心5.0的技术路…

2025-11-13