Sonos智能喇叭漏洞让黑客得以监听用户
支付動態 · 2024-08-13

在近期举行的黑帽大会上,英国资安业者NCC Group公布存在于Sonos智能喇叭的安全漏洞,允许黑客自远程监听用户

Sonos

英国资安业者NCC Group在上周四(8/8)举行的黑帽大会上,揭露了Sonos智能喇叭的多个安全漏洞,相关漏洞允许黑客自远程监听用户。Sonos则在本月修补了CVE-2023-50809与CVE-2023-50810,并说它们影响所有的S1与S2系统。

Sonos为美国的音频设备制造商,生产耳机、喇叭、声霸卡或家庭剧院等产品,NCC Group则研究了Sonos One与Sonos Era 100,发现当中含有许多漏洞,且这些漏洞总计存在于24款Sonos产品上。

Sonos One是2019年发表的智能喇叭,颇受市场欢迎,但研究人员分析该设备的Wi-Fi堆栈后,发现它的无线网络驱动程序含有许多问题,合并为CVE-2023-50809漏洞。至于Sonos Era 100则是旗舰机种,研究人员发现其引导进程(Bootloader)含有许多安全问题,可被用来运行程序或控制设备。

NCC Group的研究人员成功利用相关漏洞将Sonos喇叭变成窃听器,以用来监听喇叭附近的所有声音。

根据Sonos的说明,CVE-2023-50809属于远程程序运行漏洞,肇因于设备的无线驱动程序无法妥善验证WPA2 四向交握时的一个信息元素,而可遭到低权限且近距离的黑客利用,以运行任意程序。

而CVE-2023-50810则是个持续代码运行漏洞,存在于固件中的U-Boot组件,允许黑客以Linux内核权限持续运行任意代码。黑客只要能实际存取该设备,或是借由某个运行时漏洞取得闪存的写入权限,就能利用该漏洞。

这两个漏洞同时影响旧版的S1与新版的S2系统,Sonos设备用户可将固件更新至Sonos S1 11.12及Sonos S2 15.9以进行修补。

热门文章
斯里兰卡博弈产业大转型,官方:剑指南亚拉斯维加斯
游戏风向
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
越南博彩管控逐步放宽,惟本土需求仍显乏力
东南亚资讯
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
BETFAIR 网络攻击80万用户资料泄露
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
英国确认各垂直行业的赌博税税率
游戏风向
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
首页
游戏
合作
发现
我的