DHS Acil Durum Uyarısı Sistemi Cihazlarındaki Kritik Kusurları uyarıyor

4 yıl önce

İç Güvenlik Bakanlığı (DHS), saldırganların TV ve radyo ağları aracılığıyla sahte acil durum uyarıları göndermek için eşleştirilmemiş acil durum uyarı sistemi (EAS) kodlayıcı/kod çözücü cihazlarındaki kritik güvenlik açıklarından yararlanabileceği konusunda uyardı.

Uyarı, DHS'nin Federal Acil Durum Yönetim Ajansı (FEMA) tarafından Entegre Kamu Uyarısı ve Uyarı Sistemi (Ipaws) aracılığıyla teslim edilen bir danışma olarak yayınlandı.

"Son zamanlarda EAS kodlayıcı/kod çözücü cihazlarındaki en yeni yazılım sürümlerine güncellenmezse, bir aktörün ana bilgisayar altyapısı (TV, radyo, kablo ağı) üzerinde EAS uyarıları vermesine izin verebilecek bazı güvenlik açıklarının farkına vardık." söz konusu.

"Bu istismar, CyBir.com'da bir güvenlik araştırmacısı olan Ken Pyle tarafından başarıyla gösterildi ve 11-14 Ağustos Las Vegas'ta yaklaşan DEFCON 2022 Konferansı'nda bir konsept kanıtı olarak sunulabilir.

"Kısacası, kırılganlık kamu bilgisidir ve önümüzdeki haftalarda geniş bir kitleye gösterilecektir."

FEMA ayrıca EAS sistemindeki tüm katılımcıları, EAS cihazlarının şunları sağlayarak bu kusuru yeterince azaltmaya çağırdı:

BleepingComputer ayrıca Monroe Electronics R189 One-NET DASDEC EAS cihazında bu kritik konuyu keşfeden Cybir araştırmacısı Ken Pyle ile de konuştu.

BleepingComputer'a birden fazla güvenlik açıkının ve sorununun (diğer araştırmacılar tarafından onaylandığı) birkaç yıl boyunca yamalanmadığını ve büyük bir kusur haline getirilmediğini söyledi.

Başarılı bir sömürüden sonra neler yapılabileceği sorulduğunda, Pyle şunları söyledi: "Kimlik bilgilerine, sertifikalara, cihazlara kolayca erişim sağlayabilir, web sunucusuna kullanabilir, el sanatları mesajı ile sahte uyarılar gönderebilir, istediği zaman geçerli / önleme sinyallerini alabilirim. Ayrıca, bir yanıtı nötralize ederek veya devre dışı bıraktığımda meşru kullanıcıları da kilitleyebilirim. "

Pyle ayrıca, ana endişenin daha fazla ayrıntı yayınlamadan önce sorunu azaltmak olduğunu söyleyerek bu konuda bilgi eksikliğini de açıkladı.

Pyle, "Kamu güvenliği ve siber güvenlik, sosyal medya sevdiklerinden ve sansasyonizmden daha önemlidir. İnsanların bakıp bakmadığına bakılmaksızın doğru şeyi yapıyorum."

Neredeyse on yıl önce, Monroe Electronics (şimdi dijital uyarı sistemleri olarak iş yapıyor) aynı EAS cihazını etkileyen maksimum şiddet güvenlik açığı (CVE-2013-4735 olarak izlendi).

Karşılıksız bırakılırsa, uzak saldırganlar, kamuya açık ürün yazılımı görüntülerinde maruz kalan paylaşılan özel bir kök ssh anahtarından yararlanarak bir SSH oturumu aracılığıyla kök erişim ve parodi uyarıları elde etmek için kullanabilir.

Pyle, bu güvenlik açıkları hakkında daha fazla bilgiyi, 13 Ağustos'ta Def Con 30'da bir IoT Village konuşmasında sabah 10 ile 02 arasında paylaşacak.

EAS, Başkan veya Eyalet ve yerel makamların federal veya yerel acil durumlarda (örneğin, hava durumu bilgileri, yakın tehditler veya kehribar uyarılar) ve halkı uyarmanın diğer tüm araçları için kritik bilgiler sunmasına izin veren bir ABD ulusal kamu uyarı sistemidir. mevcut değil.

Bu sistem, cumhurbaşkanının mesajların ülke çapında bir erişimine sahip olması gerektiğini düşünmesi koşuluyla ulusal düzeydeki uyarılar göndermek için de kullanılabilir.

EAS uyarıları, mümkün olduğunca çok kişiye ulaşmak için AM, FM ve uydu radyosu ve yayın, kablo ve uydu TV dahil olmak üzere aynı anda birden fazla iletişim kanalı aracılığıyla iPaws aracılığıyla teslim edilir.

Ayrıca, acil durum uyarısı bilgilerini yayınlamak için radyo ve televizyon programlamasını kesintiye uğratabilir ve ses ekleri olan veya olmayan metin mesajları olarak teslim edilebilirler.

Siber güvenlik ajansları geçen yılın en iyi kötü amaçlı yazılım suşlarını ortaya koyuyor

Trump, Amerikalıların verilerini toplamak için Çin bağlantılı uygulamaları yasakladı

İspanya, radyasyon uyarısı sistemini sabote eden şüpheli bilgisayar korsanlarını tutukladı

Kuzey Kore destekli hackerlar için ABD İpuçları için Ödül

FBI, yatırımcıları dolandırmak için kullanılan sahte kripto para uygulamaları konusunda uyarıyor

Kaynak: Bleeping Computer

More Posts