数码之家

 找回密码
 立即注册

QQ登录

只需一步,快速开始

微信登录

微信扫一扫,快速登录

搜索
查看: 756|回复: 2

[业界] Pwn2Own Ireland 2024:TrueNAS与QNAP设备曝出重大安全漏洞

[复制链接]
发表于 2024-12-23 08:55:37 | 显示全部楼层 |阅读模式
本帖最后由 土耳鸡烤鸡 于 2024-12-23 09:16 编辑

说到 TrueNAS 这个玩意儿,对外行人来说可能无比陌生,但在不少 NAS 爱好者心中,这个名字简直是如雷贯耳,熟悉得不能再熟悉了。

在最近的 Pwn2Own Ireland 2024 大赛上,一群安全研究员们像拆盲盒一样,发现了各种高人气设备中的安全漏洞,从网络附加存储(NAS)设备到摄像头,再到其他各类联网小玩意儿,简直让人眼花缭乱。

TrueNAS 可是这次大赛中的“明星”之一,他们那些默认配置且未加任何防护措施的产品,不幸成为了研究员们的“猎物”。

不过别担心!比赛一结束,TrueNAS 就马不停蹄地开始推出更新,誓要保护他们的产品,不让这些新发现的漏洞有机可乘。

在比赛中,多个团队充分利用了TrueNAS Mini X设备,生动展示了攻击者如何利用不同网络设备之间的互连漏洞。特别值得一提的是,Viettel网络安全团队通过巧妙地将QNAP路由器的SQL注入和认证绕过漏洞与TrueNAS设备连接起来,一举拿下了50,000美元奖金和10个Master of Pwn积分,真是让人佩服!

不仅如此,Computest Sector 7团队也通过利用四个关键漏洞,成功攻破了QNAP路由器和TrueNAS Mini X。这些漏洞包括命令注入、SQL注入、认证绕过、证书验证不当以及硬编码加密密钥等,可谓防不胜防。

TrueNAS 对此迅速作出了回应,发布了一份面向用户的公告,坦诚地承认了这些漏洞,并强调了遵循安全建议的重要性。他们强烈建议所有用户认真阅读最新公布的安全指南,并将最佳实践付诸行动。这样不仅能大大降低潜在威胁的风险,还能在补丁完全推出之前,确保用户的资料不被黑客们轻易得手。毕竟,谁也不想成为黑客午夜狂欢时的小点心,对吧?

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册 微信登录

x
发表于 2024-12-23 09:43:04 | 显示全部楼层
谢谢分享~难怪提示更新了
回复 支持 反对

使用道具 举报

发表于 2024-12-23 10:14:28 | 显示全部楼层
漏洞无处不在
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册 微信登录

本版积分规则

APP|手机版|小黑屋|关于我们|联系我们|法律条款|技术知识分享平台

闽公网安备35020502000485号

闽ICP备2021002735号-2

GMT+8, 2025-9-28 06:31 , Processed in 0.109200 second(s), 11 queries , Gzip On, Redis On.

Powered by Discuz!

© 2006-2025 MyDigit.Net

快速回复 返回顶部 返回列表