337p人体粉嫩胞高清图片,97人妻精品一区二区三区在线 ,日本少妇自慰免费完整版,99精品国产福久久久久久,久久精品国产亚洲av热一区,国产aaaaaa一级毛片,国产99久久九九精品无码,久久精品国产亚洲AV成人公司
網易首頁 > 網易號 > 正文 申請入駐

四大廠商IP KVM設備曝出9個嚴重漏洞可實現未授權root訪問

0
分享至


網絡安全研究人員警告稱,低成本IP KVM(基于網絡協議的鍵盤、視頻、鼠標)設備存在重大安全風險,可能讓攻擊者獲得對受損主機的廣泛控制權。

Eclypsium公司發現的這九個漏洞涉及四種不同產品:GL-iNet Comet RM-1、Angeet/Yeeso ES3 KVM、Sipeed NanoKVM和JetKVM。其中最嚴重的漏洞允許未經身份驗證的攻擊者獲得root訪問權限或運行惡意代碼。

研究人員Paul Asadoorian和Reynaldo Vasquez Garcia在分析中表示:"這些共同問題令人震驚:缺乏固件簽名驗證、沒有暴力破解防護、訪問控制失效以及調試接口暴露。"

由于IP KVM設備能夠在BIOS/UEFI級別遠程訪問目標機器的鍵盤、視頻輸出和鼠標輸入,成功利用這些產品中的漏洞可能使系統面臨潛在的接管風險,從而破壞現有的安全控制措施。

具體漏洞清單如下:

CVE-2026-32290(CVSS評分:4.2)- GL-iNet Comet KVM中固件真實性驗證不足漏洞(修復計劃中)

CVE-2026-32291(CVSS評分:7.6)- GL-iNet Comet KVM中通用異步收發傳輸器(UART)root訪問漏洞(修復計劃中)

CVE-2026-32292(CVSS評分:5.3)- GL-iNet Comet KVM中暴力破解防護不足漏洞(已在1.8.1測試版中修復)

CVE-2026-32293(CVSS評分:3.1)- GL-iNet Comet KVM中通過未認證云連接進行不安全初始配置漏洞(已在1.8.1測試版中修復)

CVE-2026-32294(CVSS評分:6.7)- JetKVM中更新驗證不足漏洞(已在0.5.4版本中修復)

CVE-2026-32295(CVSS評分:7.3)- JetKVM中速率限制不足漏洞(已在0.5.4版本中修復)

CVE-2026-32296(CVSS評分:5.4)- Sipeed NanoKVM中配置端點暴露漏洞(已在NanoKVM 2.3.1版本和NanoKVM Pro 1.2.4版本中修復)

CVE-2026-32297(CVSS評分:9.8)- Angeet ES3 KVM中關鍵功能缺少身份驗證漏洞,可導致任意代碼執行(暫無修復方案)

CVE-2026-32298(CVSS評分:8.8)- Angeet ES3 KVM中操作系統命令注入漏洞,可導致任意命令執行(暫無修復方案)

研究人員指出:"這些并非需要數月逆向工程的奇特零日漏洞。這些是任何聯網設備都應該實現的基本安全控制措施。輸入驗證、身份認證、加密驗證、速率限制。我們看到的是十年前早期物聯網設備出現的同類故障,但現在出現在一類能夠提供對所連接所有設備物理訪問等效權限的設備上。"

攻擊者可以利用這些問題注入按鍵操作,從可移動媒體啟動以繞過磁盤加密或安全啟動保護,繞過鎖屏并訪問系統,更重要的是,可以躲避安裝在操作系統級別的安全軟件檢測。

這并非首次在IP KVM設備中發現漏洞。2025年7月,俄羅斯網絡安全廠商Positive Technologies在ATEN International交換機中發現了五個漏洞(CVE-2025-3710、CVE-2025-3711、CVE-2025-3712、CVE-2025-3713和CVE-2025-3714),可能導致拒絕服務或遠程代碼執行。

此外,居住在中國等國家的朝鮮IT工作者已經在使用PiKVM或TinyPilot等IP KVM交換機,遠程連接到筆記本電腦農場中托管的公司配發筆記本電腦。

作為緩解措施,建議在支持的情況下強制使用多因素身份認證(MFA),將KVM設備隔離在專用管理VLAN中,限制互聯網訪問,使用Shodan等工具檢查外部暴露情況,監控設備往來的異常網絡流量,并保持固件更新。

Eclypsium表示:"受損的KVM設備不像網絡中受損的物聯網設備。它是通向其控制的每臺機器的直接、靜默通道。攻擊者一旦攻破KVM設備,就可以在設備本身隱藏工具和后門,即使在修復后也能持續重新感染主機系統。"

"由于這些設備中大多數缺乏固件更新簽名驗證,供應鏈攻擊者可能在分發時篡改固件,并使其無限期持續存在。"

Q&A

Q1:IP KVM設備是什么?為什么它的安全漏洞這么危險?

A:IP KVM設備是基于網絡協議的鍵盤、視頻、鼠標遠程控制設備,能夠在BIOS/UEFI級別遠程訪問目標機器。它的漏洞特別危險是因為一旦被攻破,攻擊者就獲得了相當于物理訪問權限的控制能力,可以繞過操作系統級別的安全防護,注入按鍵操作、繞過磁盤加密等。

Q2:這次發現的九個漏洞主要存在哪些問題?

A:這九個漏洞的共同問題包括:缺乏固件簽名驗證、沒有暴力破解防護、訪問控制失效以及調試接口暴露。最嚴重的漏洞允許未經身份驗證的攻擊者獲得root訪問權限或執行任意代碼,CVSS評分最高達到9.8分。

Q3:如何防護IP KVM設備的安全風險?

A:建議采取以下防護措施:強制使用多因素身份認證、將KVM設備隔離在專用管理VLAN中、限制互聯網訪問、使用工具檢查外部暴露情況、監控異常網絡流量并及時更新固件。由于KVM設備一旦被攻破就是直接的靜默通道,預防措施格外重要。

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
全球媒體聚焦 | 美媒:美國對伊朗的軍事行動“逐漸失控”

全球媒體聚焦 | 美媒:美國對伊朗的軍事行動“逐漸失控”

國際在線
2026-03-21 08:14:13
賈靜雯,看腳面是穿絲了

賈靜雯,看腳面是穿絲了

解說阿洎
2026-03-21 18:53:28
活久見!河南新郎哭訴朋友隨禮500,紅包只有100,寫著還欠我400

活久見!河南新郎哭訴朋友隨禮500,紅包只有100,寫著還欠我400

火山詩話
2026-03-20 10:53:17
為什么美國、日本第一時間就知道中國的決策、軍事及重大的工程等

為什么美國、日本第一時間就知道中國的決策、軍事及重大的工程等

小撇說事
2026-03-20 12:48:40
費玉清哥哥現狀:75歲須發黑濃密,單身享受晚年,姐弟仨相親相愛

費玉清哥哥現狀:75歲須發黑濃密,單身享受晚年,姐弟仨相親相愛

查爾菲的筆記
2026-03-20 16:09:17
根本打不完,搞半天原來伊朗前面發射的700枚導彈都是去庫存!

根本打不完,搞半天原來伊朗前面發射的700枚導彈都是去庫存!

阿龍聊軍事
2026-03-18 06:10:58
別再交有線電視費了2026年國家免費電視覆蓋98.2%家里有這根線看

別再交有線電視費了2026年國家免費電視覆蓋98.2%家里有這根線看

另子維愛讀史
2026-03-16 22:16:43
22:00啟動暴跌,世界在交易最壞情況

22:00啟動暴跌,世界在交易最壞情況

新浪財經
2026-03-21 06:31:47
隊長轟26+2獨木難支!哈維三分球8中0有失水準,遼籃6連勝戛然而止

隊長轟26+2獨木難支!哈維三分球8中0有失水準,遼籃6連勝戛然而止

君馬體育
2026-03-21 21:57:00
大名鼎鼎的唐宋八大家,誰的官職最高?誰的官職又是最低的呢?

大名鼎鼎的唐宋八大家,誰的官職最高?誰的官職又是最低的呢?

北夢一
2026-03-20 16:30:03
1只就判刑!2019年,浙江男子帶狗采茶咬死1只,剝皮賣肉取腦冷凍

1只就判刑!2019年,浙江男子帶狗采茶咬死1只,剝皮賣肉取腦冷凍

萬象硬核本尊
2026-03-21 18:03:18
智能麻將桌殺到:傳統麻將館真的要被“取代”了?

智能麻將桌殺到:傳統麻將館真的要被“取代”了?

生活新鮮市
2026-03-20 06:28:56
回大陸后我才敢說:真正的臺灣省,和網上說的根本不一樣

回大陸后我才敢說:真正的臺灣省,和網上說的根本不一樣

番外行
2026-03-21 13:49:30
南京師范大學招體育老師,要求乒乓球全國冠軍,這事越鬧越大了!

南京師范大學招體育老師,要求乒乓球全國冠軍,這事越鬧越大了!

眼光很亮
2026-03-20 17:20:13
2013年,7名美艷少婦自愿與禿頭大爺發生關系,警方調查:不簡單

2013年,7名美艷少婦自愿與禿頭大爺發生關系,警方調查:不簡單

談史論天地
2026-02-26 08:29:54
現車全部下架!特斯拉Model Y“賣空”背后是……

現車全部下架!特斯拉Model Y“賣空”背后是……

國際金融報
2026-03-19 16:25:11
跟我比天賦?火箭終結老鷹11連勝,杜蘭特樂開花,1戰看清5個現實

跟我比天賦?火箭終結老鷹11連勝,杜蘭特樂開花,1戰看清5個現實

毒舌NBA
2026-03-21 10:26:37
雷軍真的怕了!不敢再公布SU7的訂單量,是34分鐘1.5萬鎖單太少?

雷軍真的怕了!不敢再公布SU7的訂單量,是34分鐘1.5萬鎖單太少?

互聯網.亂侃秀
2026-03-21 11:33:19
朱元璋下葬過程有多恐怖?明史給出的資料記載,足以讓人膽顫心驚

朱元璋下葬過程有多恐怖?明史給出的資料記載,足以讓人膽顫心驚

銘記歷史呀
2026-03-21 17:40:18
被斬首的那些人,手上滿是人民的鮮血

被斬首的那些人,手上滿是人民的鮮血

黔有虎
2026-03-21 22:00:55
2026-03-21 23:04:49
至頂AI實驗室 incentive-icons
至頂AI實驗室
一個專注于探索生成式AI前沿技術及其應用的實驗室。
2556文章數 168關注度
往期回顧 全部

科技要聞

宇樹招股書拆解,人形機器人出貨量第一!

頭條要聞

達利歐:霍爾木茲海峽大決戰即將爆發

頭條要聞

達利歐:霍爾木茲海峽大決戰即將爆發

體育要聞

誰在決定字母哥未來?

娛樂要聞

田栩寧終于涼了?出軌風波影響惡劣

財經要聞

通脹警報拉響,加息潮要來了?

汽車要聞

小鵬汽車2025年Q4盈利凈賺3.8億 全年營收767億

態度原創

健康
親子
教育
房產
家居

轉頭就暈的耳石癥,能開車上班嗎?

親子要聞

笑麻了!男子想請親媽照看孕期媳婦,網友:距離產生美

教育要聞

宋清輝錯了,你的孩子只是你的孩子,絕不會是別人的孩子

房產要聞

全城狂送1000杯咖啡!網易房產【早C計劃】,即刻啟動!

家居要聞

時空交織 空間綺夢

無障礙瀏覽 進入關懷版