2026-09-23
物联网固件用了近十年,高危漏洞却修不上
嵌入式网络协议栈一次曝出两处高危缺陷,近十年固件受影响;修复只存在于代码提交中,却没有可安装的版本。
嵌入式网络协议栈一次曝出两处高危缺陷,近十年固件受影响;修复只存在于代码提交中,却没有可安装的版本。
某安防录像设备固件被披露 CVSS 10.0 满分命令执行漏洞,服务绑定全部网络接口且完全不校验调用方身份,多支僵尸网络已将其编入传播流程,受影响固件可追溯至 2016 年。
某广泛用于传感器、可穿戴与工业网关的开源物联网操作系统,其 DNS 解析组件被披露内存越界写入漏洞,一条恶意 DNS 响应即可实现无认证远程代码执行,修复版本已发布。
某智能家居品牌多条产品线的本地控制协议被披露加密保护不足,攻击者可在同一局域网内截获、重放并伪造控制指令,无需任何认证,厂商已发布修复固件。
某车队管理终端配套应用被披露三个凭据类缺陷,硬编码消息队列服务凭据可读取多个承运商旗下全部在线设备的实时遥测数据,厂商已通过应用商店发布修复。
一周内,两类视频监控设备接连曝出系统性缺陷:未认证即可访问高权限服务,低权限账号可替换管理员密码。
SCA 联盟自 2014 年起持续举办行业大会、安全论坛与技术沙龙,已成为行业重要风向标。点击会议名称进入专题页面查看视频与详细内容。