跳转到帖子

游客您好,欢迎来到黑客世界论坛!您可以在这里进行注册。

赤队小组-代号1949(原CHT攻防小组)在这个瞬息万变的网络时代,我们保持初心,创造最好的社区来共同交流网络技术。您可以在论坛获取黑客攻防技巧与知识,您也可以加入我们的Telegram交流群 共同实时探讨交流。论坛禁止各种广告,请注册用户查看我们的使用与隐私策略,谢谢您的配合。小组成员可以获取论坛隐藏内容!

TheHackerWorld官方

黑莓隐瞒漏洞BadAlloc,暂无解决方法:影响宝马、福特等近2亿汽车

精选回复

发布于

黑莓隐瞒漏洞BadAlloc,暂无解决方法:影响宝马、福特等近2亿汽车

611db55677d6c.jpg

漏洞影响近2亿辆汽车

8月17日,黑莓公司发布公告称其用于医疗设备、汽车、工厂甚至国际空间站的QNX实时操作系统可能受到漏洞BadAlloc的影响。前不久,黑莓公司刚刚宣传该实时操作系统已在2亿辆汽车上投入使用。

BadAlloc是一个整数溢出漏洞集合,涵盖了超过25个漏洞,影响多个黑莓QNX系统的C语言运行库中的calloc()函数。利用该漏洞可以使受影响设备出现拒绝服务的情况或执行任意代码。

要利用这一漏洞,攻击者必须控制调用 calloc()函数的参数,并能控制分配后的内存访问。如果受影响的产品正在运行,并且受影响的设备暴露在互联网上,那么有网络访问权的攻击者可以远程利用这个漏洞。

该漏洞影响范围如下:

1629275156_611cc4148b8a7bfb18a5c.png!small?1629275156822

据黑莓称,该漏洞没有解决方法,但他们指出,用户可以通过启用ASLR地址空间随机化来降低受攻击的可能性。

目前,CISA还没有捕捉到对这一漏洞的利用,但关键基础设施组织和其他开发、维护、支持或使用受影响的基于QNX的系统的组织,应当尽快修补受影响的产品。

黑莓曾试图隐瞒该漏洞

据Politico消息,两名相关人士(其中一名是政府官员)表示,黑莓最初否认 BadAlloc漏洞对其产品有影响,并且拒绝公开声明承认此事。在CISA的督促下,黑莓才承认该漏洞的存在。

今年4月,微软的安全研究人员就发现了该漏洞,并且发现该漏洞存在于多家公司的操作系统和软件中。5月,一些受影响的公司与国土安全部的网络安全和基础设施安全局合作,公开披露了漏洞并敦促用户修补他们的设备。

但是黑莓却不在其中。

据透露,黑莓打算私下直接联系客户,以提醒该漏洞的存在。

事实上,黑莓并不是唯一这么做的公司。许多企业喜欢私下提醒用户修复,因为这样可以避免让攻击者趁机攻击,也可以减少因漏洞带来的负面评价以及经济损失。

但是私下通知的形式只能提醒一小部分受影响的公司。黑莓告诉CISA,他们无法识别每一个使用该系统的个人、企业,以向他们发出警告。并且,随着时间的推移,黑莓也意识到了公开披露或许会带来更多的好处。

因此,最终黑莓同意了发布公告以督促用户进行升级。

本文作者:三分浅土, 转载请注明来自FreeBuf.COM

创建帐户或登录后发表意见

最近浏览 0

  • 没有会员查看此页面。