成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

富可視投影儀曝身份驗證繞過漏洞,可獲取WiFi密碼

安全 漏洞
業界數一數二的投影儀品牌富可視IN3128型號投影儀固件近日曝出身份驗證繞過漏洞。由于該投影儀可連接WiFi(用于無線投影),攻擊者可以利用該漏洞攻擊投影儀所在的網絡。

業界數一數二的投影儀品牌富可視IN3128型號投影儀固件近日曝出身份驗證繞過漏洞。由于該投影儀可連接WiFi(用于無線投影),攻擊者可以利用該漏洞攻擊投影儀所在的網絡。

富可視投影儀曝身份驗證繞過漏洞,可獲取WiFi密碼

漏洞原理

富可視IN3128型號投影儀通常應用于學校的多媒體教室。

通常來說,富可視IN3128HD投影儀管理控制臺需要管理員密碼才能訪問其配置界面,但是受身份驗證繞過漏洞(CVE-2014-8383)的影響,攻擊者只需猜測用戶成功登錄之后跳轉的頁面(main.html)就能修改投影儀的任何配置參數,這意味著只需要使用正確的URL,攻擊者就可以繞過登錄頁面的身份驗證。

國家核心安全實驗室的研究人員Joaquin Rodriguez Varela在報告中說道:

“正常情況下,為了查看或者修改富可視IN3128HD投影儀配置參數,web服務器需要用戶輸入管理員密碼才可以。然而,當攻擊者知道正常用戶成功登錄后所跳轉的頁面(main.html)時,他就可以利用該漏洞繞過登錄頁面的身份驗證。該漏洞的原因是登錄限制頁面并未包含任何控制或驗證用戶身份的信息,而登錄時僅僅檢查登錄密碼是否正確,成功登錄后卻并未產生會話cookie。”

 

一旦繞過身份驗證機制,攻擊者就可以獲得及修改網絡設置(例如:網絡掩碼、DNS服務器、網關)或WiFi配置,包括WiFi密碼。不難想象得到WiFi密碼之后會產生什么樣的后果。

Varela強調該投影儀固件還缺乏對webctrl.cgi.elf CGI文件的身份驗證,而使用該文件可以再次更改包括DHCP設置在內的設備參數,并能夠強制遠程重啟富可視IN3128HD投影儀。

安全建議

Varela已經將該漏洞報告給了富可視公司。然而,目前富可視公司仍未提供任何針對該漏洞的固件更新。

建議使用富可視IN3128HD投影儀的用戶將該設備從公共網絡進行隔離。

責任編輯:藍雨淚 來源: FreeBuf
相關推薦

2021-07-19 10:10:15

身份驗證漏洞Windows Hel

2024-08-06 16:00:06

2012-04-10 09:36:58

2022-05-19 14:39:41

VMware漏洞惡意攻擊

2025-04-11 15:31:34

2022-11-03 14:33:32

2017-09-01 12:38:20

windows服務器windows 200

2024-12-30 14:42:28

2025-04-25 07:00:00

身份驗證CISO無密碼

2011-10-16 09:11:37

日立投影儀

2019-06-03 12:02:37

2021-06-03 08:56:34

密碼身份驗證無密碼

2019-06-03 11:14:16

2011-11-18 15:38:58

投影機評測

2012-10-23 16:12:35

2011-04-25 17:27:38

投影儀

2011-09-08 13:48:23

夏普投影儀

2011-05-05 13:47:46

微型投影機

2024-07-30 12:00:06

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产精品视频久久久久久 | 成人av久久| 一级欧美一级日韩片免费观看 | 天堂一区在线观看 | 亚洲一区二区免费 | 欧美在线网站 | 97人人超碰| 色嗨嗨 | 国产精品美女一区二区三区 | 欧美在线视频网 | 天堂综合网久久 | 成人在线网 | 奇米视频777 | 久久久精品一区二区三区 | 视频在线一区二区 | 九色国产| 日韩av在线一区 | 少妇一级淫片免费播放 | 欧美精品久久久 | 男女黄网站 | 日韩精品一区二区在线 | 国产精品视频一二三 | 国产精品一区二区不卡 | 欧美日韩亚洲国产综合 | 91视频国产精品 | 成人高潮片免费视频欧美 | 精品自拍视频 | 亚洲男人天堂 | 日韩在线观看中文字幕 | 国产精品成人一区二区三区 | 精品日韩| 91在线精品播放 | 免费中文字幕日韩欧美 | 亚洲精品日韩视频 | 91超碰在线观看 | 99综合在线 | 欧美在线视频不卡 | 久在线| 午夜激情小视频 | 精品国产三级 | 国产成人高清在线观看 |