在主要用于智能家居及關(guān)鍵基礎(chǔ)設(shè)施系統(tǒng)中的大部分微處理器與單片機(jī)的開源操作系統(tǒng)FreeRTOS中,已發(fā)現(xiàn)13個(gè)漏洞,其中三分之一可用來執(zhí)行遠(yuǎn)程代碼。
這些存在于TCP/IP協(xié)議棧的漏洞感染了由亞馬遜維護(hù)的FreeRTOS衍生系統(tǒng),及由WITTENSTEIN高集成系統(tǒng)(WHIS)維護(hù)的OpenRTOS 與 SafeRTOS系統(tǒng),這些系統(tǒng)是適用于MIT許可證的商業(yè)產(chǎn)品變體。
發(fā)現(xiàn)13個(gè)漏洞
安全公司辛培力安(Zimperium)的奧利·卡里班(Ori Karliner)分析了該操作系統(tǒng),發(fā)現(xiàn)各類操作系統(tǒng)皆受四個(gè)遠(yuǎn)程代碼執(zhí)行漏洞、一個(gè)拒絕服務(wù)漏洞(DoS)、七個(gè)信息泄露漏洞以及另一未公開類型的安全問題影響。
受影響版本為FreeRTOS版本V10.0.1(基于FreeRTOS+TCP協(xié)議棧)、AWSFreeRTOS版本V1.3.1、OpenRTOS 以及 SafeRTOS(包含WHIS ConnectT中間件TCP/IP組件)。
亞馬遜得知該情況后,已發(fā)布補(bǔ)丁來緩解這些漏洞。
由安全公司辛培力安發(fā)布的一份報(bào)告可知,在接下來30天內(nèi),該公司將不再公布任何技術(shù)細(xì)節(jié),“以確保各小型供應(yīng)商順利修復(fù)這些漏洞”。
內(nèi)嵌式系統(tǒng)的首選
芯片公司開發(fā)該基于微內(nèi)核的實(shí)時(shí)操作系統(tǒng)FreeRTOS已超過15年,目前該系統(tǒng)已成為廠商制造嵌入式設(shè)備的首要選擇。
該操作系統(tǒng)支持40多個(gè)硬件平臺(tái),可用于各類產(chǎn)品的單片機(jī),如:溫度監(jiān)測(cè)儀、電器、傳感器、健身追蹤器、工業(yè)自動(dòng)化系統(tǒng)、汽車、門鎖、電力儀表以及任何基于微控制器的設(shè)備。
由于FreeRTOS的工作在較小范圍的組件,因此它缺乏精致硬件所具有的復(fù)雜性。不過,它實(shí)現(xiàn)了一個(gè)重要的功能,因?yàn)樗试S在輸入時(shí)處理數(shù)據(jù)。
大約在一年前,亞馬遜決定開發(fā)該產(chǎn)品,加入物聯(lián)網(wǎng)行業(yè)細(xì)分領(lǐng)域。該公司通過添加函數(shù)庫來擴(kuò)展內(nèi)核,以支持云連接、云安全及無線更新。
以下是感染FreeRTOS的全部漏洞及其標(biāo)識(shí)碼列表:
CVE-2018-16522 | 遠(yuǎn)程代碼執(zhí)行 |
CVE-2018-16525 | 遠(yuǎn)程代碼執(zhí)行 |
CVE-2018-16526 | 遠(yuǎn)程代碼執(zhí)行 |
CVE-2018-16528 | 遠(yuǎn)程代碼執(zhí)行 |
CVE-2018-16523 | 拒絕服務(wù) |
CVE-2018-16524 | 信息泄露 |
CVE-2018-16527 | 信息泄露 |
CVE-2018-16599 | 信息泄露 |
CVE-2018-16600 | 信息泄露 |
CVE-2018-16601 | 信息泄露 |
CVE-2018-16602 | 信息泄露 |
CVE-2018-16603 | 信息泄露 |
CVE-2018-16598 | 其他 |
-
單片機(jī)
+關(guān)注
關(guān)注
6044文章
44632瀏覽量
639247 -
智能家居
+關(guān)注
關(guān)注
1931文章
9619瀏覽量
186649 -
漏洞
+關(guān)注
關(guān)注
0文章
205瀏覽量
15452
原文標(biāo)題:遠(yuǎn)程代碼執(zhí)行漏洞現(xiàn)身運(yùn)行內(nèi)嵌式系統(tǒng)的流行操作系統(tǒng)
文章出處:【微信號(hào):EAQapp,微信公眾號(hào):E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。
發(fā)布評(píng)論請(qǐng)先 登錄
相關(guān)推薦
國(guó)產(chǎn)銀河麒麟操作系統(tǒng)V10和星光麒麟V1.0操作系統(tǒng)如何選擇?
![國(guó)產(chǎn)銀河麒麟<b class='flag-5'>操作系統(tǒng)</b>V10和星光麒麟V1.0<b class='flag-5'>操作系統(tǒng)</b>如何選擇?](https://file.elecfans.com/web2/M00/4B/7E/pYYBAGKpNKiAEsLVAAAST0XDRxo278.jpg)
如何在windows上emulate不同操作系統(tǒng)
什么是嵌入式操作系統(tǒng)?
關(guān)于臺(tái)式電腦國(guó)產(chǎn)操作系統(tǒng)鴻蒙、統(tǒng)信、麒麟等操作系統(tǒng)光驅(qū)驅(qū)動(dòng)程序一些問題!
目前市場(chǎng)上流行的工控操作系統(tǒng)有哪些?
![目前市場(chǎng)上<b class='flag-5'>流行</b>的工控<b class='flag-5'>操作系統(tǒng)</b>有哪些?](https://file1.elecfans.com/web2/M00/05/3D/wKgZombYF_yAVXXJAATQbYJarFY530.png)
Linux操作系統(tǒng)運(yùn)行參數(shù)自動(dòng)調(diào)整技術(shù)
![Linux<b class='flag-5'>操作系統(tǒng)</b><b class='flag-5'>運(yùn)行</b>參數(shù)自動(dòng)調(diào)整技術(shù)](https://file1.elecfans.com/web2/M00/04/A7/wKgaombGmR2AE6tAAAI7RLYZl30855.png)
3568F-麒麟KylinOS國(guó)產(chǎn)操作系統(tǒng)演示案例
![](https://file1.elecfans.com/web2/M00/FD/BC/wKgaomaWOgSACyeJACZHQjp_e_A407.png)
業(yè)界頂尖的嵌入式實(shí)時(shí)操作系統(tǒng):鴻道Intewell操作系統(tǒng)#實(shí)時(shí)操作系統(tǒng) #人工智能 #鴻道操作系統(tǒng)
嵌入式實(shí)時(shí)操作系統(tǒng):Intewell操作系統(tǒng)與VxWorks操作系統(tǒng)有啥區(qū)別
![嵌入<b class='flag-5'>式</b>實(shí)時(shí)<b class='flag-5'>操作系統(tǒng)</b>:Intewell<b class='flag-5'>操作系統(tǒng)</b>與VxWorks<b class='flag-5'>操作系統(tǒng)</b>有啥區(qū)別](https://file1.elecfans.com/web2/M00/F9/B2/wKgZomaLg_2AJrOLAAIS1VwS7ys667.png)
求助,請(qǐng)問你們開發(fā)產(chǎn)品時(shí)使用的什么操作系統(tǒng)?
內(nèi)嵌式直線電機(jī)磁懸浮列車180km/h級(jí)達(dá)速試驗(yàn)成功
![<b class='flag-5'>內(nèi)嵌式</b>直線電機(jī)磁懸浮列車180km/h級(jí)達(dá)速試驗(yàn)成功](https://file.elecfans.com/web2/M00/83/4B/pYYBAGOWcveAUyI-AADiX4SLbVQ618.png)
帶你認(rèn)識(shí)實(shí)時(shí)操作系統(tǒng)(rtos)
![帶你認(rèn)識(shí)實(shí)時(shí)<b class='flag-5'>操作系統(tǒng)</b>(rtos)](https://file1.elecfans.com/web2/M00/C9/9B/wKgaomYeNqCARejjAACZA3eBJdk301.png)
Rust漏洞可遠(yuǎn)程執(zhí)行惡意指令,已發(fā)布安全補(bǔ)丁
再談嵌入式實(shí)時(shí)操作系統(tǒng)
![再談嵌入<b class='flag-5'>式</b>實(shí)時(shí)<b class='flag-5'>操作系統(tǒng)</b>](https://file1.elecfans.com/web2/M00/C8/81/wKgaomYVCTGAXoLNAAHKsmHXcPM241.png)
評(píng)論