海外流行物联网云平台 OvrC 曝一系列重大漏洞,黑客可远程执行恶意代码

海外流行物联网云平台 OvrC 曝一系列重大漏洞,黑客可远程执行恶意代码

霍州市融媒体中心信息网网 11 月 16 日消息,安全公司 Claroty发布报告,曝光了一款海外流行的物联网设备云端管理平台 Ovr 内含的一系列重大漏洞。安全公司声称黑客可以接连利用这些漏洞实现在物联网设备上远程执行恶意代码,而根据 CVSS 风险评估,部分曝光的漏洞风险评分高达 9.2(满分 10 分)。

据悉,OvrC 物联网平台的主要功能是通过移动应用或基于 Web Socket 的界面为用户提供远程配置管理、运行状态监控等服务。自动化公司 SnapOne 在 2014 年收购了该平台,在 2025 年声称 OvrC 已拥有约 920 万台设备,而如今该平台预计坐拥 1000 万台设备。

▲OvrC 物联网平台下的设备

霍州市融媒体中心信息网网参考安全报告获悉,相关漏洞主要包括输入验证不足、不当的访问控制、敏感信息以明文传输、数据完整性验证不足、开放式重定向、硬编码密码、绕过身份验证等,此类漏洞大多源于设备与云端接口的安全设计缺陷,黑客可利用漏洞绕过防火墙,避开网络地址转换(NAT)等安全机制,从而在平台设备上运行恶意代码。

参考 CVSS 风险评分,4 个被评为高危的漏洞分别是:输入验证不足漏洞 CVE-2023-28649、不当访问控制漏洞 CVE-2023-31241、数据完整性验证不足漏洞 CVE-2023-28386,以及关键功能缺乏认证漏洞 CVE-2024-50381,这些漏洞的评分在 9.1 至 9.2 之间

关于漏洞的具体利用方式,研究人员指出,黑客可以先利用 CVE-2023-28412 漏洞获取所有受管设备的列表,再通过 CVE-2023-28649 和 CVE-2024-50381 漏洞强制设备进入“未声明所有权”(Unclaim)状态。随后黑客即可利用 CVE-2023-31241 漏洞将 MAC 地址与设备 ID 匹配,并通过设备 ID 重新声明设备所有权,最终实现远程执行代码。

值得注意的是,在研究人员报告后,大部分问题已于去年 5 月被修复,但仍有两个漏洞直到本月才得到解决,目前,该平台已完全修复相应漏洞。

特别声明:[海外流行物联网云平台 OvrC 曝一系列重大漏洞,黑客可远程执行恶意代码] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

一键抠图换背景,轻松打造个场景(一键抠图换背景快捷指令)

试试这几款抠图小能手,几秒变身换景达人,让照片编辑像变魔法,乐趣多多,温情满满,快来开启你的创意之旅吧! 5. SegmentAnythingSegmentAnything,那个温柔又迅速的抠图小能手,就像是…

一键抠图换背景,轻松打造个场景(一键抠图换背景快捷指令)

优艾智合联合创始人赵万秋:轮式机器人能完成工厂中七成任务,但复杂场景仍需双足机器人(优艾智合创始人)

即便如此,一家专注工业机器人的企业,是如何让人形机器人在25天内学会行走的?这一快速进步得益于团队前期8年多的技术积累,包括搭建自研的MAIC系统(高泛化AI控制系统),拥有基于国产3588芯片的智能控制器…

优艾智合联合创始人赵万秋:轮式机器人能完成工厂中七成任务,但复杂场景仍需双足机器人(优艾智合创始人)

OLED神话破灭?百吋客厅王者,Mini LED凭实力登顶!

本文将以海信100寸电视为例,结合Mini LED与OLED的核心技术差异,从画质表现、亮度与对比度、色彩表现、寿命与稳定性等多个维度进行客观对比,帮助用户更清晰地理解哪种技术更适合自己的使用需求。尤其是海信…

OLED神话破灭?百吋客厅王者,Mini LED凭实力登顶!

第二十届中国长春电影节征片收官!93部影片角逐“金鹿奖”!

第二十届中国长春电影节影片征集工作于2025年7月1日正式启动,已于8月1日截止,征片周期为30天。 此外,本届电影节的申报影片涵盖国内多家知名单位,中影集团、长影集团、博纳影业、英皇影业、北京文化、爱奇艺影…

第二十届中国长春电影节征片收官!93部影片角逐“金鹿奖”!

数据可视化大屏!清晰布局的物业驾驶舱,关键指标一眼掌握,决策快人一步!(数据可视化大屏怎么做)

数据碎片化:缴费率、工单积压、设备状态分散在不同表格中,跨部门核对耗时费力;决策靠经验:管理者凭感觉分配人力,设备突发故障才紧急抢修,成本居高不下;响应滞后:业主投诉3天后才发现是共性问题,口碑早已崩塌………

数据可视化大屏!清晰布局的物业驾驶舱,关键指标一眼掌握,决策快人一步!(数据可视化大屏怎么做)